
WordPressの高速化プラグイン「LiteSpeed Cache」のバージョン 7.5.0.1 までの全てのバージョンで、セキュリティ脆弱性が発見されました。
この脆弱性により、特定の条件下で攻撃者が用意したリンクをユーザーがクリックすることで、不正なスクリプトが実行される可能性があります。対策バージョン 7.6以降への更新を推奨します。
想定される事象
想定される被害
この脆弱性により、以下のような被害が想定されます。
- 不正なスクリプトの実行
- 攻撃者が用意した不正なスクリプトがブラウザ上で実行される
- ログイン情報や個人情報が盗まれる可能性がある
- 被害発生の条件
- プラグインのデバッグモードがONになっている(本番環境では通常OFF)
- サイト訪問者が攻撃者の用意したリンクをクリックする、または不正なページを閲覧する
技術的な詳細
この脆弱性は、以下の問題に起因します。
- デバッグ情報出力時の安全処理の不足
- プラグインがデバッグ情報をHTML内に出力する際、情報の安全処理(エスケープ処理)が行われていなかった
- そのため、攻撃者が特別に細工した情報を埋め込むことで、HTMLの構造を壊して不正なスクリプトを注入できる
- 影響を受ける環境
- プラグインの「デバッグモード」がONになっている環境のみ
- 本番サイトでは通常デバッグモードはOFFのため、影響を受けるサイトは限定的
脆弱性の種類
推奨対応事項
該当バージョンのプラグインをご利用の場合、以下の対応を強く推奨します。
- プラグインの更新
- 速やかに、プラグインを対策バージョン(7.6以降)に更新
- デバッグモードの確認
- WordPress管理画面 → LiteSpeed Cache → 設定 → Debug Settings を確認
- 「Debug」が有効になっている場合は、即座に無効化してください
- 本番環境では必ずデバッグモードをOFFにしてください
- 被害確認
- サーバーのアクセスログで不審なアクセスがないか確認
- 管理者アカウントで身に覚えのない操作が行われていないか確認
- 追加のセキュリティ対策(デバッグモードがONだった場合)
- 念のため、管理者を含む全ユーザーのパスワードを変更
- WordPress管理画面での作業終了後は必ずログアウトする
⇒不審な動作や被害の痕跡が見られる場合は、WordPressの専門家などへの相談をお勧めします。
影響を受けるバージョン
LiteSpeed Cache 7.5.0.1 までのバージョン
脆弱性情報 (CVE-ID)
CVE-2025-12450
(公開日 2025年10月29日 更新日 2025年10月29日)
脆弱性の深刻度 (CVSS v3)
基本値: 6.1 (警告) [Wordfence]
脆弱性脅威度(EPSS)
CVE-2025-12450 悪用確率 0.12% (上位69%) 2025年12月12日時点
ソフトウェア脆弱性情報の著作権に関する注意事項
This record contains material that is subject to copyright.
Copyright 2012-2024 Defiant Inc.
License: Defiant hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute this software vulnerability information. Any copy of the software vulnerability information you make for such purposes is authorized provided that you include a hyperlink to this vulnerability record and reproduce Defiant’s copyright designation and this license in any such copy. Read more.
Copyright 1999-2024 The MITRE Corporation
License: CVE Usage: MITRE hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute Common Vulnerabilities and Exposures (CVE®). Any copy you make for such purposes is authorized provided that you reproduce MITRE’s copyright designation and this license in any such copy. Read more.
「WordPressセキュリティ保守」をご利用のお客様へ

WordPress
LiteSpeed Cache プラグインをご利用のお客様へは、「対策バージョンへの更新状況と推奨対応事項」メールを順次ご案内しております。



