TrustBrain

WordPressの高速化プラグイン「LiteSpeed Cache」のバージョン 7.5.0.1 までの全てのバージョンで、セキュリティ脆弱性が発見されました。

この脆弱性により、特定の条件下で攻撃者が用意したリンクをユーザーがクリックすることで、不正なスクリプトが実行される可能性があります。対策バージョン 7.6以降への更新を推奨します。

この脆弱性により、以下のような被害が想定されます。

  • 不正なスクリプトの実行
    • 攻撃者が用意した不正なスクリプトがブラウザ上で実行される
    • ログイン情報や個人情報が盗まれる可能性がある
  • 被害発生の条件
    • プラグインのデバッグモードがONになっている(本番環境では通常OFF)
    • サイト訪問者が攻撃者の用意したリンクをクリックする、または不正なページを閲覧する

この脆弱性は、以下の問題に起因します。

  • デバッグ情報出力時の安全処理の不足
    • プラグインがデバッグ情報をHTML内に出力する際、情報の安全処理(エスケープ処理)が行われていなかった
    • そのため、攻撃者が特別に細工した情報を埋め込むことで、HTMLの構造を壊して不正なスクリプトを注入できる
  • 影響を受ける環境
    • プラグインの「デバッグモード」がONになっている環境のみ
    • 本番サイトでは通常デバッグモードはOFFのため、影響を受けるサイトは限定的

該当バージョンのプラグインをご利用の場合、以下の対応を強く推奨します。

  1. プラグインの更新
    • 速やかに、プラグインを対策バージョン(7.6以降)に更新
  2. デバッグモードの確認
    • WordPress管理画面 → LiteSpeed Cache → 設定 → Debug Settings を確認
    • 「Debug」が有効になっている場合は、即座に無効化してください
    •  本番環境では必ずデバッグモードをOFFにしてください
    • 被害確認
      • サーバーのアクセスログで不審なアクセスがないか確認
      • 管理者アカウントで身に覚えのない操作が行われていないか確認
    • 追加のセキュリティ対策(デバッグモードがONだった場合)
      • 念のため、管理者を含む全ユーザーのパスワードを変更
      • WordPress管理画面での作業終了後は必ずログアウトする

    ⇒不審な動作や被害の痕跡が見られる場合は、WordPressの専門家などへの相談をお勧めします。

    LiteSpeed Cache 7.5.0.1 までのバージョン

    CVE-2025-12450
    (公開日 2025年10月29日 更新日 2025年10月29日)

    基本値: 6.1 (警告)   [Wordfence]

    CVE-2025-12450 悪用確率 0.12% (上位69%) 2025年12月12日時点 

    今後30日以内に悪用される確率 )

    ソフトウェア脆弱性情報の著作権に関する注意事項

    This record contains material that is subject to copyright.

    Copyright 2012-2024 Defiant Inc.

    License: Defiant hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute this software vulnerability information. Any copy of the software vulnerability information you make for such purposes is authorized provided that you include a hyperlink to this vulnerability record and reproduce Defiant’s copyright designation and this license in any such copy. Read more.

    Copyright 1999-2024 The MITRE Corporation

    License: CVE Usage: MITRE hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute Common Vulnerabilities and Exposures (CVE®). Any copy you make for such purposes is authorized provided that you reproduce MITRE’s copyright designation and this license in any such copy. Read more.

    「Support」、「Technical」、「Customer」、「Service」の文字 と 技術的なWordPress顧客サポート

    WordPress運用保守

    さらに詳しく

    LiteSpeed Cache プラグインをご利用のお客様へは、「対策バージョンへの更新状況と推奨対応事項」メールを順次ご案内しております。

    WordPress プラグイン LiteSpeed Cache 情報 (2025年12月13日 取得)

    最新版 バージョン 7.6.2
    対象 WordPress バージョン 5.3 またはそれ以降
    検証済み最新バージョン : 6.8.3
    有効インストール数 7,000,000+
    関連 ページ プラグインページホームページ