TrustBrain

ページビルダー機能とテーマカスタマイズ機能を提供するプラグイン「Kirki – Freeform Page Builder, Website Builder & Customizer」(以下、Kirki)において、セキュリティ上の問題が確認されました。影響を受けるのは、バージョン 6.3.1 までのすべてのバージョンです。

本脆弱性を悪用された場合、ログインしていない第三者によって、サイト上で任意のショートコード(WordPressの機能を呼び出すための [ ] で囲まれた短いコード)を実行される可能性があります。

対策として、バージョン 6.3.2 以降への更新を推奨します。なお、同じ更新では、非公開のテンプレートを第三者が閲覧できる問題なども修正されています。

問題があるのは、Kirki で作成したページにユーザー情報(表示名や、Kirki の会員登録フォームで入力された会社名・住所などの項目)を表示する部分です。

こうした表示を使っているサイトが対象となります。

この脆弱性が悪用された場合、以下のような被害が想定されます。

  • ショートコードの機能の悪用
    • サイトで使えるショートコードを、第三者が任意の内容で実行できる
    • Kirki が用意しているショートコードでは、表示中のページに保存されている補足情報(カスタムフィールド)を、通常は画面に出さない内部用の値も含めて表示される可能性がある
    • 他のプラグインが用意したショートコードも実行されるため、実際に起こりうる影響は、サイトに入っているプラグインのショートコードの機能によって異なる
  • 不正なスクリプトの埋め込み
    • ユーザー情報をリンクや画像のURLとして使う設定にしている場合、閲覧者のブラウザで不正なスクリプトが実行される可能性がある

被害発生の条件

以下の条件がそろった場合に、被害が発生する可能性があります。

  • Kirki で作成したページに、ユーザーの表示名や登録情報を表示する要素(ユーザー一覧など)が置かれている
  • 攻撃者がユーザー情報を書き込める状態にある
    • 「だれでもユーザー登録ができるようにする」が有効なサイトでは、ログインしていない第三者が会員登録を通じて書き込める
    • サイトに登録済みの低権限ユーザー(購読者レベル)は、自分のプロフィールの表示名(ニックネームなど)を通じて書き込める

本来の動作

  • Kirki は、ページを表示する際、作成したレイアウト全体に含まれるショートコードをまとめて実行します。
  • そのため、外部の人が入力した文字列をページに表示する場合は、[ ] の記号がショートコードとして動かないよう処理しておく必要があります。

問題点

  • この処理はコメントの表示には適用されていましたが、ユーザーの表示名や登録情報には適用されていませんでした。
  • Kirki の会員登録フォームは誰でも送信でき、入力値からHTMLタグは取り除かれるものの、[ ] の記号はそのまま保存されていました。
  • その結果、保存された文字列が、ページ全体のショートコード処理でそのまま実行されていました。
  • また、Kirki のショートコードには、ページの補足情報を読み出す機能がありますが、読み出せる項目に制限がなく、内部用の値も取得できる状態でした。

攻撃の大まかな流れ

  1. 攻撃者が、会員登録フォームの入力項目やプロフィールの表示名に、ショートコードを含めて登録する
  2. ユーザー情報を表示する要素を置いたページが表示されると、そのショートコードが実行される
  3. 実行結果がページ上に表示される

対策版での修正

バージョン 6.3.2 では、次の修正が行われています。

  • 会員登録やプロフィール保存の際に、入力値から [ ] の記号を取り除くよう変更
  • ユーザー情報をページに表示する際にも、ショートコードやHTMLとして動かない形に変換するよう変更
  • ユーザー情報をリンクや画像のURLとして使う場合に、URLとして安全な形に整えるよう変更
  • Kirki のショートコードで、内部用の補足情報は読み出せないよう変更

CWE-94 コード・インジェクション (ショートコード実行)

該当バージョンのプラグインをご利用の場合、以下の対応を強く推奨します。

  1. プラグインの更新
    • 速やかに、プラグインを対策バージョン(6.3.2 以降)へ更新してください。
  2. 被害確認
    • 管理画面の「ユーザー」で、検索欄に「[」を入力して検索し、表示名に身に覚えのない [ ] で囲まれた文字列(ショートコードのような記述)を含むユーザーがいないか確認してください。
    • 最近登録されたユーザーのプロフィール画面を開き、「Kirki User Information」欄の会社名や住所などに、[ ] で囲まれた文字列や、[ ] を別の表記(「[」など)に置き換えた文字列が入っていないか確認してください。
    • ユーザー情報を表示しているページを開き、身に覚えのない内容(他のページの情報や、フォームなど)が表示されていないか確認してください。
    • 不審なユーザーが見つかった場合は、該当ユーザーの削除を検討してください。
  3. セキュリティ対策の強化
    • 会員登録が不要なサイトでは、管理画面の「設定」→「一般」で「だれでもユーザー登録ができるようにする」を無効にしてください。ログインしていない第三者が会員登録を通じて攻撃する経路をふさげます。
    • WAF(Web Application Firewall:不正な通信を検知・遮断する仕組み)を導入していれば、ショートコードを含む不正な登録リクエストの遮断に有効な場合があります。ただし、WAFですべての攻撃を確実に防げるわけではないため、根本的な対策となるプラグインの更新を優先してください。

⇒ 不審なユーザーや、身に覚えのない表示が確認された場合は、WordPressの専門家などへの相談を推奨します。

Kirki – Freeform Page Builder, Website Builder & Customizer 6.3.1 までのバージョン

CVE-2026-103065
(公開日 2026年10月3日 更新日 2026年10月9日)

基本値: 9.8 (緊急)   [Wordfence]

※ 「被害発生の条件」に挙げた条件がそろった場合が対象です。

CVE-2026-103065 悪用確率 0.21% (上位90%) 2026年10月9日時点 

(今後30日以内に悪用される確率 )

ソフトウェア脆弱性情報の著作権に関する注意事項

This record contains material that is subject to copyright.

Copyright 2012-2026 Defiant Inc.

License: Defiant hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute this software vulnerability information. Any copy of the software vulnerability information you make for such purposes is authorized provided that you include a hyperlink to this vulnerability record and reproduce Defiant’s copyright designation and this license in any such copy. Read more.

Copyright 1999-2026 The MITRE Corporation

License: CVE Usage: MITRE hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute Common Vulnerabilities and Exposures (CVE®). Any copy you make for such purposes is authorized provided that you reproduce MITRE’s copyright designation and this license in any such copy. Read more.

「Support」、「Technical」、「Customer」、「Service」の文字 と 技術的なWordPress顧客サポート

WordPress運用保守

さらに詳しく

Kirki プラグインをご利用中のお客様には、
対策バージョンへの更新状況および推奨対応事項について、順次メールにてご案内しております。

WordPress プラグイン Kirki – Freeform Page Builder, Website Builder & Customizer 情報 (2026年10月11日 取得)

最新版 バージョン 6.3.2
対象 WordPress バージョン 5.9 またはそれ以降
検証済み最新バージョン : 7.1.3
有効インストール数 500,000+
関連 ページ プラグインページ ホームページ

本記事は、対象プラグインの公開ソースコードおよびバージョン間の差分を解析し、その結果に基づいて作成しています。
解析および文章作成の過程では生成AIを利用し、内容は当社の担当者が確認したうえで公開しています。