TrustBrain

WordPressで自動化処理を管理するプラグイン「AutomatorWP – Automator plugin for no-code automations, webhooks & custom integrations in WordPress」のバージョン 5.3.6 以下のすべてのバージョンで、セキュリティ脆弱性が発見されました。

この脆弱性により、サイトに登録済みの低権限ユーザー(購読者レベル以上)が、本来管理者のみが使用できる自動化機能を不正に操作することが可能となっています。悪意のある自動化処理が作成された場合、管理者が気づかずに活性化してしまうリスクがあります。対策バージョン 5.3.7 以降への更新を推奨します。

想定される被害この脆弱性により、以下のような被害が想定されます
・機密情報の不正取得
 - 他のオートメーション設定情報が低権限ユーザーに漏洩する
 - サイトの自動化処理の仕組みや設定が外部に知られる
 - ワークフローに含まれる機密データが取得される可能性
・不正なオートメーションの作成
 - 購読者レベルのユーザーが管理者権限の自動化処理を作成
 - 意図しないデータベース操作や外部連携が設定される
 - サイトの動作を変更する処理が無断で組み込まれる
・管理者による意図しない活性化
 - 作成された悪意のあるオートメーションを管理者が誤って有効化
 - 有効化後は設定された自動化処理が継続的に実行される
 - 気づかないうちに長期間にわたって被害が継続する可能性
技術的な詳細この脆弱性は、以下の問題に起因します
(1) オートメーション機能への権限チェック不備
 ・オートメーションのエクスポートURL取得機能で権限確認が未実装
 ・URLからのオートメーションインポート機能で認可処理が欠如
 ・ログイン済みユーザーなら購読者レベルでも管理者機能を使用可能
(2) データベース操作の権限制御不足
 ・オートメーションレコードの作成処理に権限チェックなし
 ・トリガーとアクションの設定変更が無制限で実行可能
 ・automatorwp_get_manager_capability()による適切な権限確認が未実装
(3) AJAX機能のセキュリティ設計不備
 ・CSRF対策は実装済みだが、認可制御は未対応
 ・check_ajax_referer()のみでcurrent_user_can()による権限確認なし
 ・低権限ユーザーでも管理者向けAJAX機能にアクセス可能
脆弱性の種類CWE-94 コード・インジェクション
推奨対応事項該当バージョンのプラグインをご利用の場合、以下の対応を強く推奨します
(1) プラグインの更新
 ・プラグインを対策バージョン(5.3.7以降)に更新
(2) 被害確認
 ・オートメーション設定の確認
  - 身に覚えのないオートメーションが作成されていないかチェック
  - 既存のオートメーション設定に異常な変更がないか確認
  - 不審なトリガーやアクションが設定されていないか点検
 ・ユーザーアクティビティの確認
  - 低権限ユーザーによる管理機能へのアクセス履歴
  - オートメーション関連のAJAX機能への不審なリクエスト
  - 短時間での大量のオートメーション作成アクティビティ
 ・データベース整合性の確認
  - 不正に作成されたオートメーションデータの有無
  - トリガーやアクションテーブルの異常なレコード
  - メタデータに含まれる不審な設定値
(3) 追加のセキュリティ対策
 ・定期的なプラグイン更新:すべてのプラグインを最新版に保つ
 ・ユーザー権限の見直し:不要な高権限ユーザーアカウントの削除
 ・アクティビティ監視の強化:管理機能への低権限ユーザーアクセスの監視
 ・バックアップの実施:定期的なサイトバックアップとデータベースバックアップ
⇒サイトに異常なオートメーションが作成されている場合や、予期しない自動化処理が動作している場合は、WordPressの専門家などへの相談をお勧めします。
影響を受けるバージョンAutomatorWP 5.3.6 以下のすべてのバージョン
脆弱性情報 (CVE-ID / 公開日)CVE-2025-9539 / 2025/09/09
脆弱性の深刻度 (CVSS v3)基本値: 8.0 (重大)  [Wordfence]

ソフトウェア脆弱性情報の著作権に関する注意事項

This record contains material that is subject to copyright.

Copyright 2012-2024 Defiant Inc.

License: Defiant hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute this software vulnerability information. Any copy of the software vulnerability information you make for such purposes is authorized provided that you include a hyperlink to this vulnerability record and reproduce Defiant’s copyright designation and this license in any such copy. Read more.

Copyright 1999-2024 The MITRE Corporation

License: CVE Usage: MITRE hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute Common Vulnerabilities and Exposures (CVE®). Any copy you make for such purposes is authorized provided that you reproduce MITRE’s copyright designation and this license in any such copy. Read more.

「Support」、「Technical」、「Customer」、「Service」の文字 と 技術的なWordPress顧客サポート

WordPress運用保守

さらに詳しく

AutomatorWP プラグインをご利用のお客様へは、「対策バージョンへの更新状況と推奨対応事項」メールを順次ご案内しております。

最新版 バージョン5.3.9
対象 WordPress バージョン5.4 またはそれ以降
検証済み最新バージョン :6.8.2
有効インストール数9,000+
プラグイン ページAutomatorWP – Automator plugin for no-code automations, webhooks & custom integrations in WordPress – WordPress プラグイン | WordPress.org 日本語