TrustBrain

WordPressでユーザー登録と役割管理を行うプラグイン「Simple Registration for WooCommerce」のバージョン 1.5.8 以下のすべてのバージョンで、セキュリティ脆弱性が発見されました。

この脆弱性は、管理者がWordPressにログインした状態で攻撃者に仕組まれた操作を行った場合、意図しないユーザー権限の変更や権限の昇格が発生する可能性があります。対策バージョン 1.5.9 以降への更新を推奨します。

この脆弱性により、以下の被害が想定されます

  • ユーザー権限の変更
    • サイトに登録されている特定のユーザーの権限が変更される
    • 低権限ユーザーが管理者権限に変更される可能性がある
  • 被害発生の条件
    • 管理者がWordPressにログイン中である
    • 管理者が攻撃者の用意したリンクをクリックする、または不正なページを閲覧する

この脆弱性は、以下の問題に起因します

  • リクエストの正当性確認がされていない
    1. 管理画面でユーザーの権限を変更する操作を行うとき、その操作が管理自身によるものかを確認していない。
    2. 本来は「nonce(ノンス)」という安全確認用のコードでチェックする必要があるが、これが実装されていなかった。
    3. そのため、攻撃者が外部から特別に用意したリクエストでも、権限変更の操作が勝手に実行されてしまう。
  • 被害発生の条件
    • 管理者がWordPressにログイン中
    • 管理者が攻撃者の用意したリンクをクリック、または不正なページを閲覧する

該当バージョンのプラグインをご利用の場合、以下の対応を強く推奨します

  1. プラグインの更新
    • プラグインを対策バージョン(1.5.9以降)に更新
  2. 被害確認
    • WordPress管理画面の「ユーザー」メニューから、意図しない管理者権限を持つユーザーがいないかチェック
    • 予期しない権限変更が確認された場合、該当ユーザーの権限を修正または削除
  3. 今後の予防策
    • 作業終了後は必ずログアウトする
      WordPress管理画面での作業を終えたら、毎回ログアウトしてください。ログイン状態を放置すると、他のサイトを閲覧中に脆弱性攻撃を受けるリスクが高まります。

⇒不審なユーザーアカウントが見られる場合は、WordPressの専門家などへの相談をお勧めします。

Simple Registration for WooCommerce 1.5.8 までのバージョン

CVE-2025-12095
(公開日 2025年10月25日 更新日 2025年10月25日)

基本値: 8.8 (重大)   [Wordfence]

CVE-2025-12095 悪用確率 0.02% (上位97%) 2025年10月25日時点 

今後30日以内に悪用される確率 )

ソフトウェア脆弱性情報の著作権に関する注意事項

This record contains material that is subject to copyright.

Copyright 2012-2024 Defiant Inc.

License: Defiant hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute this software vulnerability information. Any copy of the software vulnerability information you make for such purposes is authorized provided that you include a hyperlink to this vulnerability record and reproduce Defiant’s copyright designation and this license in any such copy. Read more.

Copyright 1999-2024 The MITRE Corporation

License: CVE Usage: MITRE hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute Common Vulnerabilities and Exposures (CVE®). Any copy you make for such purposes is authorized provided that you reproduce MITRE’s copyright designation and this license in any such copy. Read more.

「Support」、「Technical」、「Customer」、「Service」の文字 と 技術的なWordPress顧客サポート

WordPress運用保守

さらに詳しく

Simple Registration for WooCommerce プラグインをご利用のお客様へは、「対策バージョンへの更新状況と推奨対応事項」メールを順次ご案内しております。

WordPress プラグイン Simple Registration for WooCommerce 情報 (2025年10月26日 取得)

最新版 バージョン 1.5.9
対象 WordPress バージョン 4.7.0 またはそれ以降
検証済み最新バージョン : 6.8.3
有効インストール数 5,000+
関連 ページ プラグインページホームページ