TrustBrain

オープンプライシングを実現し、顧客が希望価格をリクエストしたり、希望額を寄付したりできるプラグイン「WPC Name Your Price for WooCommerce」のバージョン 2.1.9 以下のすべてのバージョンで、セキュリティ脆弱性が発見されました。

この脆弱性により、認証されていない攻撃者に、本来の購入可能価格よりも低い価格で商品を購入されてしまう可能性があります。対策バージョン 2.2.0 以降への更新を強く推奨します。

この脆弱性により、以下のような被害が想定されます。

  • 商品価格の不正な変更
    1. 店舗管理者が「顧客による価格設定」機能を無効にした商品でも、攻撃者が任意の価格(1円など)を指定して購入できる
    2. 定価販売の商品が、極端に低い価格で購入される
  • 被害発生の条件
    • 攻撃者による特別な操作のみで発生(ログインや会員登録は不要)
    • ECサイト運営者側では通常の注文として処理されるため、被害に気づきにくい

この脆弱性は、以下の問題に起因します。

  • 製品の機能設定が確認されていない
    1. のプラグインは、商品ごとに「顧客が価格を決められる機能」のオン/オフを設定できる
    2. しかし、カートに商品を追加する際の検証処理で、その商品が本当にこの機能を有効にしているかチェックしていなかった
    3. そのため、機能を無効にした商品でも、攻撃者が特定の方法でリクエストを送信すると、任意の価格が受け付けられてしまう
  • 攻撃の流れ(概要)
    1. 攻撃者が通常の購入画面にアクセス
    2. 購入リクエストに〈特定のパラメータ〉を追加
    3. 本来はチェックされない商品でも、指定した価格が適用される
    4. 極端に低い価格で購入が完了

該当バージョンのプラグインをご利用の場合、以下の対応を強く推奨します。

  1. プラグインの更新(最優先)
    • プラグインを対策バージョン(2.2.0以降)に速やかに更新してください
  2. 被害確認
    • WooCommerce管理画面の「注文」メニューから、過去の注文履歴を確認
    • 定価商品が不自然に低い価格で購入されていないかチェック
    • 特に「Name Your Price」機能を無効にしている商品の注文を重点的に確認
  3. 追加対応(被害が確認された場合)
    • 不正な注文の詳細を記録
    • 必要に応じて注文のキャンセル処理
    • 大規模な被害が確認された場合は、ECセキュリティの専門家への相談を推奨

WPC Name Your Price for WooCommerce 2.1.9 までのすべてのバージョン

CVE-2025-12115
(公開日 2025年10月31日 更新日 2025年10月31日)

基本値: 7.5 (重大)   [Wordfence]

CVE-2025-12115 悪用確率 0.16% (上位63%) 2026年3月10日時点 

今後30日以内に悪用される確率 )

ソフトウェア脆弱性情報の著作権に関する注意事項

This record contains material that is subject to copyright.

Copyright 2012-2024 Defiant Inc.

License: Defiant hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute this software vulnerability information. Any copy of the software vulnerability information you make for such purposes is authorized provided that you include a hyperlink to this vulnerability record and reproduce Defiant’s copyright designation and this license in any such copy. Read more.

Copyright 1999-2024 The MITRE Corporation

License: CVE Usage: MITRE hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute Common Vulnerabilities and Exposures (CVE®). Any copy you make for such purposes is authorized provided that you reproduce MITRE’s copyright designation and this license in any such copy. Read more.

「Support」、「Technical」、「Customer」、「Service」の文字 と 技術的なWordPress顧客サポート

WordPress運用保守

さらに詳しく

WPC Name Your Price for WooCommerce プラグインをご利用のお客様へは、「対策バージョンへの更新状況と推奨対応事項」メールを順次ご案内しております。

WordPress プラグイン WPC Name Your Price for WooCommerce 情報 (2026年3月11日 取得)

最新版 バージョン 2.2.1
対象 WordPress バージョン 4.0 またはそれ以降
検証済み最新バージョン : 6.9.2
有効インストール数 5,000+
関連 ページ プラグインページホームページ