TrustBrain

WordPressでコンタクトフォームのデータベース管理を行うプラグイン「Database for Contact Form 7, WPforms, Elementor forms」のバージョン 1.4.3 以下のすべてのバージョンで、深刻なセキュリティ脆弱性が発見されました。

この脆弱性により、攻撃者がフォーム送信を通じて悪意のあるデータを埋め込み、サイト管理者がフォームエントリーを確認する際に任意のコードが実行される可能性があります。特にContact Form 7プラグインと併用している場合、重要なシステムファイルの削除によるサイト機能停止のリスクが高まります。対策バージョン 1.4.4 以降への更新を強く推奨します。

想定される被害この脆弱性により、以下のような被害が想定されます
・サイト管理機能の乗っ取り
 - フォームエントリー確認時に攻撃者のコードが実行される
 - WordPressの管理者権限が不正利用される
 - サイト設定の改ざんや不正なプラグインのインストール
・システムファイルの破壊
 - wp-config.phpなど重要な設定ファイルが削除される
 - データベース接続情報の漏洩によるサイト機能停止
 - サイト復旧に専門的な技術と時間が必要
・段階的な攻撃進行
 - 第1段階:攻撃者がフォーム送信で悪意のあるデータを埋め込み
 - 第2段階:管理者がエントリー確認時に攻撃コードが発動
 - 第3段階:サーバー内のファイル操作や他システムへの攻撃拡大
技術的な詳細この脆弱性は、以下の問題に起因します
(1) フォームデータの危険な処理方式
 ・フォーム送信時に埋め込まれたシリアライズデータを無条件で復元
 ・get_lead_detail関数内のmaybe_unserialize()処理が攻撃の起点
 ・データベースに保存された悪意のあるオブジェクトが管理画面表示時に実行
(2) 管理画面でのデータ表示時の危険性
 ・フォームエントリーの詳細確認時に脆弱性が発動
 ・シリアライズされたPHPオブジェクトの復元により任意コード実行
 ・攻撃者が仕込んだマジックメソッド(__wakeup、__destructなど)が自動実行
(3) Contact Form 7併用時の追加リスク
 ・Contact Form 7プラグインのPOPチェーン機能と組み合わせた攻撃
 ・PHPオブジェクトインジェクションからファイル削除攻撃へ発展
 ・wp-config.phpファイル削除によるサイト全体の機能停止
脆弱性の種類CWE-502 信頼できないデータのデシリアライゼーション
推奨対応事項該当バージョンのプラグインをご利用の場合、以下の対応を強く推奨します
(1) 緊急対応
 ・プラグインを対策バージョン(1.4.4以降)に即座に更新
 ・更新が困難な場合は一時的にプラグインを無効化
(2) 被害確認
 ・フォームエントリーの確認
  - 最近のフォーム送信に不審な内容がないかチェック
  - 異常に長い文字列や特殊文字を含むエントリーの有無
  - 身に覚えのない管理者アカウントの作成確認
 ・システムファイルの確認
  - wp-config.phpファイルの存在と内容確認
  - WordPressの正常動作確認
  - データベース接続エラーの有無
 ・サーバーログの確認
  - フォーム送信処理での異常なアクセス
  - 管理画面での不審な活動記録
  - ファイル削除や変更の痕跡
(3) 追加のセキュリティ対策
 ・定期的なプラグイン更新:すべてのプラグインを最新版に保つ
 ・フォーム送信の監視:異常なデータ送信の検知システム導入
 ・管理画面アクセスの制限:IPアドレス制限や二段階認証の導入
 ・定期バックアップ:システムファイルを含む完全バックアップの実施
⇒サイトに異常な動作が見られる場合や、wp-config.phpファイルが削除されている場合は、レンタルサーバー会社のサポートやWordPressの専門家への緊急相談をお勧めします。
影響を受けるバージョンDatabase for Contact Form 7, WPforms, Elementor forms 1.4.3 以下のすべてのバージョン
脆弱性情報 (CVE-ID / 公開日)CVE-2025-7384 / RESERVED(2025/08/13時点)
脆弱性の深刻度 (CVSS v3)基本値: 9.8 (深刻)  [Wordfence]

ソフトウェア脆弱性情報の著作権に関する注意事項

This record contains material that is subject to copyright.

Copyright 2012-2024 Defiant Inc.

License: Defiant hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute this software vulnerability information. Any copy of the software vulnerability information you make for such purposes is authorized provided that you include a hyperlink to this vulnerability record and reproduce Defiant’s copyright designation and this license in any such copy. Read more.

Copyright 1999-2024 The MITRE Corporation

License: CVE Usage: MITRE hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute Common Vulnerabilities and Exposures (CVE®). Any copy you make for such purposes is authorized provided that you reproduce MITRE’s copyright designation and this license in any such copy. Read more.

「Support」、「Technical」、「Customer」、「Service」の文字 と 技術的なWordPress顧客サポート

WordPress運用保守

さらに詳しく

Database for Contact Form 7, WPforms, Elementor formsプラグインをご利用のお客様へは、「緊急対策バージョンへの更新状況と推奨対応事項」メールを順次ご案内しております。

最新版 バージョン1.4.5
対象 WordPress バージョン3.8 またはそれ以降
検証済み最新バージョン :6.8.2
有効インストール数70,000+
プラグイン ページDatabase for Contact Form 7, WPforms, Elementor forms – WordPress プラグイン | WordPress.org 日本語