TrustBrain

ワークフロー自動化機能を提供するWordPressプラグイン「Uncanny Automator」のバージョン6.3.0.2までのすべてのバージョンで、重大なセキュリティ脆弱性が発見されました。

この脆弱性により、悪意のある第三者がサイト内の既存アカウントを利用して、任意のユーザーの権限を管理者レベルに昇格させることが可能となっています。この重大な脆弱性のため、直ちに対策バージョン(6.4.0以降)への更新を強く推奨します。

想定される被害この脆弱性により、以下のような深刻な被害が想定されます
・管理者権限の不正取得
・サイト全体の改ざんやコンテンツの削除
・プラグインやテーマへの悪意のあるコード挿入
・ユーザーデータの漏洩や改ざん
・サイト全体の乗っ取り
技術的な詳細この脆弱性は、以下の問題に起因します
(1) REST APIエンドポイントにおける認証と検証プロセスの不備
(2) バックグラウンドアクション処理時のリクエスト検証が不十分
(3) 秘密鍵を使用した署名検証システムの欠如
(4) リクエストのタイムスタンプ検証がないためリプレイ攻撃が可能
(5) ユーザーロール変更機能における適切な権限チェックの欠如
脆弱性の種類CWE-862 認証の欠如
推奨対応事項該当バージョンのプラグインをご利用の場合、以下の対応を強く推奨します
(1) 緊急の対策
 ・プラグインを対策バージョン(6.4.0以降)に直ちに更新
(2) 被害確認
 ・管理者権限の不審な変更の確認
  - 管理者権限を持つユーザーアカウントの増加がないか確認
  - ユーザーロールの変更履歴の確認(可能な場合)
 ・REST APIへのアクセスログの確認
  - AUTOMATOR_REST_API_END_POINTへの不審なアクセスパターンの確認
  - バックグラウンドアクションの履歴に不審な実行がないか確認
(3) 追加のセキュリティ対策
 ・サイト全体のバックアップ
 ・すべての管理者アカウントのパスワード変更
 ・セキュリティプラグインの導入検討
 ・REST APIの利用制限の検討
⇒不審な動作や変更が見つかった場合は、専門家への相談を推奨します。
影響を受けるバージョンUncanny Automator 6.3.0.2 を含む、それ以前のバージョン
脆弱性情報 (CVE-ID / 公開日)CVE-2025-2075 / 2025/04/04
脆弱性の深刻度 (CVSS v3)基本値: 8.8 (重大) [Wordfence]

ソフトウェア脆弱性情報の著作権に関する注意事項

This record contains material that is subject to copyright.

Copyright 2012-2024 Defiant Inc.

License: Defiant hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute this software vulnerability information. Any copy of the software vulnerability information you make for such purposes is authorized provided that you include a hyperlink to this vulnerability record and reproduce Defiant’s copyright designation and this license in any such copy. Read more.

Copyright 1999-2024 The MITRE Corporation

License: CVE Usage: MITRE hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute Common Vulnerabilities and Exposures (CVE®). Any copy you make for such purposes is authorized provided that you reproduce MITRE’s copyright designation and this license in any such copy. Read more.

「Support」、「Technical」、「Customer」、「Service」の文字 と 技術的なWordPress顧客サポート

WordPressセキュリティ保守

さらに詳しく

Uncanny Automator プラグインをご利用のお客様へは、「対策バージョンへの更新状況と推奨対応事項」メールを順次ご案内しております。

最新版 バージョン6.4.0
対象 WordPress バージョン5.6 またはそれ以降
検証済み最新バージョン :6.7.2
有効インストール数50,000+
プラグイン ページUncanny Automator <= 6.3.0.2 – Missing Authorization to Authenticated (Subscriber+) Privilege Escalation