TrustBrain

SEO機能を提供するWordPressプラグイン「Xagio SEO – AI Powered SEO」のバージョン 7.1.0.16 までのすべてのバージョンで、重大なセキュリティ脆弱性が発見されました。

この脆弱性により、悪意のある第三者が認証なしで管理画面にJavaScriptコードを注入し、管理者のブラウザ上で任意のスクリプトを実行することが可能となっています。この重大な脆弱性のため、直ちに対策バージョン 7.1.0.17 以降への更新を強く推奨します

想定される被害この脆弱性により、以下のような深刻な被害が想定されます
・管理者権限の乗っ取り:管理者のログインセッションを窃取し、不正ログイン
・WordPressサイトの改ざん:悪意のあるコンテンツの投稿や既存記事の改ざん
・機密情報の窃取:管理画面の設定情報や顧客データの外部送信
・マルウェアの配布:サイトにマルウェアを埋め込み、訪問者への感染拡大
技術的な詳細この脆弱性は、以下の問題に起因します
(1) 404エラーログ機能での出力エスケープ不備
 ・404ページのURL情報が適切にエスケープされずにHTML出力される
 ・攻撃者が悪意のあるURLにアクセスすることで、スクリプトがログに記録される
(2) リファラー情報の不適切な処理
 ・HTTP_REFERERヘッダーに含まれるJavaScriptコードがエスケープされずに保存・表示される
 ・攻撃者が偽装したリファラー情報でXSSペイロードを送信可能
(3) JSONデータの要素単位でのエスケープ処理不備
 ・ユーザーエージェント、IPアドレス情報が生データで出力される
脆弱性の種類CWE-79 クロスサイトスクリプティング(格納型XSS)
推奨対応事項該当バージョンのプラグインをご利用の場合、以下の対応を強く推奨します
(1) 緊急の対策
 ・プラグインを対策バージョン(7.1.0.17以降)に直ちに更新
(2) 被害確認
 ・アクセスログの確認
  - 404エラーログに含まれる不審なURL(<script>タグを含むもの)の確認
  - リファラー情報に悪意のあるJavaScriptコードが含まれていないかの確認
 ・管理画面での異常動作の確認
  - 予期しないポップアップやリダイレクトの発生
  - 管理者アカウントでの不審なログイン履歴
(3) 追加のセキュリティ対策
 ・サイト全体のバックアップ
 ・管理者アカウントのパスワード変更とログインセッションの無効化
 ・404エラーログの一時的な無効化(攻撃経路の遮断)
 ・WAF(Web Application Firewall)の導入検討
⇒不審な動作や変更が見つかった場合、専門家への相談を推奨します。
影響を受けるバージョンXagio SEO 7.1.0.16 を含む、それ以前のバージョン
脆弱性情報 (CVE-ID / 公開日)CVE-2025-3302 / 2025/06/11
脆弱性の深刻度 (CVSS v3)基本値: 7.2 (重大) [Wordfence]

ソフトウェア脆弱性情報の著作権に関する注意事項

This record contains material that is subject to copyright.

Copyright 2012-2024 Defiant Inc.

License: Defiant hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute this software vulnerability information. Any copy of the software vulnerability information you make for such purposes is authorized provided that you include a hyperlink to this vulnerability record and reproduce Defiant’s copyright designation and this license in any such copy. Read more.

Copyright 1999-2024 The MITRE Corporation

License: CVE Usage: MITRE hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute Common Vulnerabilities and Exposures (CVE®). Any copy you make for such purposes is authorized provided that you reproduce MITRE’s copyright designation and this license in any such copy. Read more.

「Support」、「Technical」、「Customer」、「Service」の文字 と 技術的なWordPress顧客サポート

WordPressセキュリティ保守

さらに詳しく

Xagio SEO プラグインをご利用のお客様へは、「対策バージョンへの更新状況と推奨対応事項」メールを順次ご案内しております。

最新版 バージョン7.1.0.18
対象 WordPress バージョン5.4 またはそれ以降
検証済み最新バージョン :6.8.1
有効インストール数8,000+
プラグイン ページXagio SEO – AI Powered SEO – WordPress プラグイン | WordPress.org 日本語