TrustBrain

WooCommerceの商品にカスタムフィールドを追加するプラグイン「PPOM – Product Addons & Custom Fields for WooCommerce」のバージョン 33.0.15 以下のすべてのバージョンで、セキュリティ脆弱性が発見されました。

この脆弱性により、特定の設定が有効な場合、ログインしていない攻撃者でもデータベースから情報を抽出することが可能となっています。対策バージョン 33.0.16 以降への更新を推奨します。

※ プラグインの「Enable Legacy Price Calculations(従来の価格計算を有効にする)」設定が有効になっている環境が影響を受けます。

この脆弱性により、以下のような被害が想定されます

  • データベース内の情報窃取
    • 製品のカスタムフィールド設定情報が取得される
    • WooCommerceの顧客情報(氏名、メールアドレス等)が漏洩する可能性
    • 注文履歴や購入情報が不正に閲覧される可能性
    • WordPressの管理者アカウント情報が窃取される可能性
  • 継続的な情報漏洩リスク
    • 脆弱性が放置されている間、繰り返し情報が盗まれる可能性
    • 気づかないうちに長期間データが流出するリスク

この脆弱性は、以下の問題に起因します

  1. データベース問い合わせ処理の不備
    • 製品メタIDパラメータがSQL文に直接結合されていた
    • パラメータに対する適切なエスケープ処理が実装されていなかった
    • WordPressの安全なデータベース処理関数($wpdb->prepare())が使用されていなかった
  2. 攻撃条件の存在
    • 「Enable Legacy Price Calculations」設定が有効な場合にのみ、脆弱な関数が呼び出される
    • 認証不要で攻撃が実行可能
    • 特定のパラメータを操作することで、データベースから任意の情報を取得可能
  3. 影響範囲
    • 攻撃者は製品メタ情報の取得を起点に、データベース全体の情報にアクセス可能
    • WooCommerceのテーブルだけでなく、WordPressの全データベースが対象となる

該当バージョンのプラグインをご利用の場合、以下の対応を強く推奨します

  1. プラグインの更新
    • プラグインを対策バージョン(33.0.16以降)に即座に更新
  2. 被害確認
    • 「Enable Legacy Price Calculations」設定の状態を確認
      • この設定が無効の場合、本脆弱性の影響は受けません
      • 設定が有効な場合は、特に早急な更新が必要
    • アクセスログの確認
      • プラグイン関連のURLへの不審なアクセスの有無
      • 異常なパラメータを含むリクエストがないか確認
    • データベースアクセスログの確認
      • 身に覚えのないデータベースアクセスがないか確認
      • 短時間での大量のSELECTクエリ実行がないか確認

⇒不審なアクセスが確認された場合や、顧客情報の流出が疑われる場合は、WordPressの専門家やセキュリティ専門家への相談をお勧めします。

Event Tickets and Registration 33.0.15 までのバージョン

CVE-2025-11691
(公開日 2025年10月18日 更新日 2025年10月20日)

基本値: 7.5 (重大)   [Wordfence]

CVE-2025-11691 悪用確率 0.12% (上位69%) 2026年3月11日時点 

今後30日以内に悪用される確率 )

ソフトウェア脆弱性情報の著作権に関する注意事項

This record contains material that is subject to copyright.

Copyright 2012-2024 Defiant Inc.

License: Defiant hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute this software vulnerability information. Any copy of the software vulnerability information you make for such purposes is authorized provided that you include a hyperlink to this vulnerability record and reproduce Defiant’s copyright designation and this license in any such copy. Read more.

Copyright 1999-2024 The MITRE Corporation

License: CVE Usage: MITRE hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute Common Vulnerabilities and Exposures (CVE®). Any copy you make for such purposes is authorized provided that you reproduce MITRE’s copyright designation and this license in any such copy. Read more.

「Support」、「Technical」、「Customer」、「Service」の文字 と 技術的なWordPress顧客サポート

WordPress運用保守

さらに詳しく

PPOM – Product Addons & Custom Fields for WooCommerce プラグインをご利用のお客様へは、「対策バージョンへの更新状況と推奨対応事項」メールを順次ご案内しております。

WordPress プラグイン PPOM – Product Addons & Custom Fields for WooCommerce 情報 (2026年3月13日 取得)

最新版 バージョン 33.0.18
対象 WordPress バージョン 3.5 またはそれ以降
検証済み最新バージョン : 6.9.4
有効インストール数 20,000+
関連 ページ プラグインページホームページ