TrustBrain

WordPressでメンバーシップサイトや有料会員制サービスを運営するプラグイン「Paid Member Subscriptions」のバージョン 2.15.1 以下のすべてのバージョンで、セキュリティ脆弱性が発見されました。

この脆弱性により、管理権限のない攻撃者でもPayPal決済通知機能を悪用してデータベースに不正アクセスすることが可能となっています。会員の決済情報や個人情報が漏洩するリスクがあるため、対策バージョン 2.15.2 以降への早急な更新を強く推奨します。

想定される被害この脆弱性により、以下のような被害が想定されます
・会員情報・決済情報の漏洩
 - 会員の決済履歴や支払い状況が攻撃者に取得される
 - メンバーシップレベルやサブスクリプション情報が漏洩する
 - 会員の個人情報(ユーザーID、メールアドレス等)が不正取得される可能性
・データベース全体への不正アクセス
 - 会員管理データベース以外のWordPress情報も取得される恐れ
 - 管理者アカウント情報が漏洩し、サイト全体が危険にさらされる可能性
 - 他のプラグインやテーマの設定情報も取得される恐れ
・継続的な情報漏洩リスク
 - 気づかないうちに長期間にわたって情報が漏洩し続ける
 - 新規会員登録時の情報も継続的に取得される恐れ
 - バックアップデータからも過去の情報が取得される可能性
技術的な詳細この脆弱性は、以下の問題に起因します
(1) PayPal決済通知処理の不備
 ・PayPalからの決済通知(IPN)を受信する際の「custom」パラメータ処理が不適切
 ・決済ID取得時の入力値検証が不十分で、データベースクエリに直接値が埋め込まれる
 ・本来は数値であるべき決済IDに、悪意のあるデータベースコマンドを混入可能
(2) データベースクエリの安全処理不備
 ・決済情報取得のSQLクエリでプリペアードステートメントが使用されていない
 ・WordPressが提供する安全なデータベースアクセス関数($wpdb->prepare())が未使用
 ・ユーザー入力がエスケープ処理されずに直接SQLクエリに組み込まれている
(3) 認証不要での攻撃実行
 ・PayPal決済通知エンドポイントは本来認証が不要の設計
 ・正当なPayPal通知を装った攻撃リクエストの送信が可能
 ・ただし、PayPalのIPN検証プロセスを迂回する技術的知識が必要
脆弱性の種類CWE-89 SQLインジェクション
推奨対応事項該当バージョンのプラグインをご利用の場合、以下の対応を強く推奨します
(1) プラグインの更新
 ・プラグインを最新バージョンに更新(2.15.2以降)
(2) 被害確認
 ・決済・会員データの確認
  - 会員情報に不審な変更がないか確認
  - 決済履歴に異常なデータがないかチェック
  - メンバーシップレベルの不正な変更がないか確認
 ・アクセスログの確認
  - PayPal通知エンドポイントへの不審なアクセスの有無
  - 「pay_gate_listener=paypal_ipn」を含む異常なリクエスト
  - 短時間での大量のPayPal通知アクセス
 ・データベースの確認
  - 決済テーブル(pms_payments)の異常なデータの有無
  - 身に覚えのない決済レコードが作成されていないか
  - データベースサイズの異常な増加がないか
(3) 追加のセキュリティ対策
 ・定期的なプラグイン更新:すべてのプラグインを最新版に保つ
 ・セキュリティプラグインの導入:WordPressセキュリティプラグインの利用
 ・バックアップの実施:定期的なサイトとデータベースのバックアップ
 ・アクセス監視の強化:決済関連エンドポイントのアクセスログ監視
⇒不審な決済データや会員情報の異常が見つかった場合は、WordPressの専門家などへの相談をお勧めします。
影響を受けるバージョンPaid Member Subscriptions 7.1.0.5 以下のすべてのバージョン
脆弱性情報 (CVE-ID / 公開日)CVE-2025-49870 / 2025/07/4
脆弱性の深刻度 (CVSS v3)基本値: 7.5 (重大)  [Wordfence]

ソフトウェア脆弱性情報の著作権に関する注意事項

This record contains material that is subject to copyright.

Copyright 2012-2024 Defiant Inc.

License: Defiant hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute this software vulnerability information. Any copy of the software vulnerability information you make for such purposes is authorized provided that you include a hyperlink to this vulnerability record and reproduce Defiant’s copyright designation and this license in any such copy. Read more.

Copyright 1999-2024 The MITRE Corporation

License: CVE Usage: MITRE hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute Common Vulnerabilities and Exposures (CVE®). Any copy you make for such purposes is authorized provided that you reproduce MITRE’s copyright designation and this license in any such copy. Read more.

「Support」、「Technical」、「Customer」、「Service」の文字 と 技術的なWordPress顧客サポート

WordPress運用保守

さらに詳しく

Paid Member Subscriptions プラグインをご利用のお客様へは、「緊急対策と被害確認手順」メールを順次ご案内しております。

最新版 バージョン2.16.1
対象 WordPress バージョン3.1 またはそれ以降
検証済み最新バージョン :6.8.2
有効インストール数10,000+
プラグイン ページPaid Membership Subscriptions – Effortless Memberships, Recurring Payments & Content Restriction – WordPress プラグイン | WordPress.org 日本語