TrustBrain

サイトの土台となるWordPress本体で、7件のセキュリティ上の問題が確認され、WordPress 7.1.3 で修正されました。

中でも重要なのは、ログインしていない第三者が投稿したコメントを通じて、管理画面で不正なスクリプトが実行され得る問題です。このほか、非公開の投稿に付いたコメントが外部から読み取れる問題や、記事を投稿できる利用者がサーバーに負荷をかけられる問題なども含まれます。

対策として、WordPress本体をバージョン 7.1.3 以降へ更新することを推奨します。

今回修正された主な問題は次の4件です。以下の各項目の「1件目」〜「4件目」は、この番号に対応しています。

  • 1件目:承認待ちコメント経由のクロスサイトスクリプティング(蓄積型XSS)……ログインしていない第三者が仕掛けられる
  • 2件目:非公開・未公開投稿のコメント漏えい……ログインしていない第三者が読み取れる
  • 3件目:リンクプレビュー処理によるサービス妨害(DoS)……寄稿者レベル以上の利用者が悪用できる
  • 4件目:Imgur(画像共有サービス)の埋め込みを通じたXSS……寄稿者レベル以上の利用者が悪用できる

このほか、影響が限定的な次の3件も修正されています。

  • 投稿者レベルの利用者が、本来は許可されていない「先頭に固定表示」の設定を、自分の投稿に行えた問題
  • 管理者がデータを書き出す(エクスポートする)際、データベースに不正な値が入っていると、意図しないデータベース操作(SQLインジェクション)が実行され得た問題。WordPress本体の通常の操作ではこの値は保存されず、「すべてのコンテンツ」を書き出す場合も対象外です。
  • プラグインの作り方によっては、投稿の状態を変えただけで、「投稿の削除」など別の操作が行われたものとしてプラグインが動いてしまう可能性があった問題

この脆弱性が悪用された場合、以下のような被害が想定されます。

  • 1件目:編集者以上の利用者がコメント管理画面で、コメントに仕込まれたリンクをクリックすると、その利用者の権限で不正なスクリプトが動きます。管理者がクリックした場合は、管理者として設定変更などの操作が行われるおそれがあります。
  • 2件目:非公開にしている投稿のタイトルと、そこに付いたコメントの投稿者名・本文が、第三者に知られます。
  • 3件目:細工したページをリンクプレビューで読み込ませると処理が終わらなくなり、時間切れになるまでサーバーの処理能力が占有されます。繰り返されると、サイトの表示が遅くなる、応答しなくなるといった影響が出ます。
  • 4件目:Imgur側から届く内容が安全か確認されないままページに表示されるため、埋め込みを含む投稿を閲覧した人のブラウザで、不正なスクリプトが実行されます。

被害発生の条件

  • 1件目:コメント欄が開いていること(ログインは不要)。加えて、編集者以上の利用者がリンクをクリックすること。
  • 2件目:非公開・下書き・予約などの投稿に、承認済みのコメントが付いていること。
  • 3件目・4件目:攻撃者が寄稿者レベル以上のアカウントを持っていること。会員登録や寄稿者の受け入れを開放しているサイトでは、攻撃者が自らアカウントを用意して条件を満たし得ます。

1件目(承認待ちコメント経由のXSS)

  • 管理画面には、画面右上の「ヘルプ」タブを切り替える処理があります。この処理は、特定の目印(クラス名)が付いた領域の中のリンクがクリックされると、リンク先の値をもとに表示を切り替えます。
  • リンク先の値は、本来は「どの領域を表示するか」の指定として扱われるべきものでした。しかし実際には、HTMLとしても解釈され得る方法で扱われていたため、細工した値がスクリプトとして動き得ました。
  • 7.1.0 で、メンション機能(@で利用者を指定する機能)のために、コメントにもクラス名を付けられるようになりました。この仕組みを悪用すると、コメントの中にヘルプタブと同じ目印を持つ領域を作れる状態でした。
  • 対策版では、リンク先の値を「領域の指定」としてのみ扱うように改められました。

2件目(コメント漏えい)

  • 投稿ごとのコメントフィードでは、閲覧者がその投稿を見てよいかを確認する前に、コメントを読み込んでいました。
  • 確認の結果、閲覧できないと判断されると投稿の情報は消去されますが、読み込み済みのコメントは残っていました。
  • さらにフィードは「見つかりません(404)」を返さない作りのため、残ったコメントと投稿タイトルがそのまま配信されていました。
  • 対策版では、閲覧権限の確認を済ませた後にコメントを読み込むよう、順序が改められました。

3件目(サービス妨害)

  • 相対的な場所で書かれたURL(例:「../」でフォルダをさかのぼる書き方)を完全なURLへ組み立てる処理に、特定の形のパスを受け取ると処理が終わらなくなる不備がありました。
  • この処理は、エディターのリンクプレビューで外部ページのアイコンや画像の場所を求める際や、外部サーバーからの転送(リダイレクト)先を求める際に使われます。
  • 対策版では、置き換える箇所が見つからなくなった時点で処理を打ち切るように改められました。

4件目(Imgur埋め込みのXSS)

  • WordPressは、外部サービスの埋め込みのうち、信頼済みとして登録した提供元から返る内容については、無害化処理を行わずにそのまま出力します。
  • Imgurがこの「信頼済み」に登録されていたため、返ってくる内容に含まれるアップロード者の文章も、無害化されないまま出力されていました。
  • 対策版では、Imgurを信頼済みの提供元から外しました。これにより、他の外部サービスと同じく、安全な枠(サンドボックス)に閉じ込めた形で表示されます。
  • ただし、更新前に作成された埋め込みは、保存済み(キャッシュ)の内容で表示され続けます。

1件目:CWE-79 クロスサイトスクリプティング (蓄積型XSS)

2件目:CWE-200 情報漏えい (権限確認前のデータ読み込み)

3件目:CWE-835 終了条件のないループ (サービス妨害、DoS)

4件目:CWE-79 クロスサイトスクリプティング (蓄積型XSS)

以下の対応を強く推奨します。

  1. WordPress本体の更新
    • 速やかに、WordPress本体をバージョン(7.1.3 以降)へ更新してください。7件すべてが解消されます。
    • 7.1系以外をご利用の場合も、各系統に対応した修正版が提供されています。ご利用中の系統の最新版へ更新してください。
  2. 被害確認
    • 1件目:更新後に、コメント管理画面の検索欄で「contextual-help-tabs」と検索し、該当するコメント(承認待ちを含む)がないかご確認ください。この文字列は、通常のコメントには含まれません。見つかった場合は、リンクをクリックせずに削除してください。更新前に確認する場合は、コメント内のリンクをクリックしないようご注意ください。
    • 2件目:サーバーのアクセスログを確認できる場合は、非公開にしている投稿のURL(投稿番号で指定する形を含む)に「feed」を含むアクセスがないかご確認ください。
    • 3件目:アクセスログに「url-details」を含むリクエストが記録され、同じ時間帯にサイトの応答遅延やタイムアウトのエラーが発生していないかご確認ください。
    • 4件目:投稿の本文に「imgur.com」のURLが含まれていないか、投稿一覧の検索でご確認ください。見つかった場合は、身に覚えのある埋め込みかどうかを確認し、更新後にその投稿の埋め込みキャッシュを削除してください(WP-CLIを利用できる環境では「wp embed cache clear 投稿ID」で削除できます)。
  3. 追加のセキュリティ対策
    • WAF(Web Application Firewall:不正な通信を検知・遮断する仕組み)を導入していれば、1件目のXSSを狙うコメントの送信を遮断できる場合があります。ただしWAFですべての攻撃を確実に防げるわけではないため、根本的な対策となる本体の更新を優先してください。
    • 寄稿者以上の権限を持つアカウントに、身に覚えのないものがないか、管理画面の「ユーザー」一覧でご確認ください。3件目・4件目は、このアカウントが前提になります。

⇒ 不審なコメントやアカウント、埋め込みが確認された場合は、WordPressの専門家などへの相談を推奨します。

1件目:WordPress 7.1.0 〜 7.1.2

2件目〜4件目、その他の修正:WordPress 7.1.2 までのバージョン

(いずれも 7.1.3 で修正)

※7.1系以外の系統についても、それぞれ対応する修正版が順次提供されています。

1件目(承認待ちコメント経由のXSS) 基本値: 7.2 (重要)   [Wordfence]

その他 ベンダーによる評価値は、現時点で公表されていません。

ソフトウェア脆弱性情報の著作権に関する注意事項

This record contains material that is subject to copyright.

Copyright 2012-2026 Defiant Inc.

License: Defiant hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute this software vulnerability information. Any copy of the software vulnerability information you make for such purposes is authorized provided that you include a hyperlink to this vulnerability record and reproduce Defiant’s copyright designation and this license in any such copy. Read more.

Copyright 1999-2026 The MITRE Corporation

License: CVE Usage: MITRE hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute Common Vulnerabilities and Exposures (CVE®). Any copy you make for such purposes is authorized provided that you reproduce MITRE’s copyright designation and this license in any such copy. Read more.

「Support」、「Technical」、「Customer」、「Service」の文字 と 技術的なWordPress顧客サポート

WordPress運用保守

さらに詳しく

WordPress本体をご利用中のお客様には、対策バージョンへの更新状況および推奨対応事項について、順次メールにてご案内しております。
なお、当社提供の TrustBrain シリーズ各プラグインについても影響を確認しましたが、いずれも影響はなく、プラグインの更新は不要です。

本記事は、対象プラグインの公開ソースコードおよびバージョン間の差分を解析し、その結果に基づいて作成しています。
解析および文章作成の過程では生成AIを利用し、内容は当社の担当者が確認したうえで公開しています。