TrustBrain

WordPressのセキュリティ対策プラグイン「Login Security, FireWall, Malware removal by CleanTalk」では、バージョン 2.168 までのすべてのバージョンにセキュリティ脆弱性が確認されました。

この脆弱性により、認証されていない攻撃者が細工したアクセス情報をログに記録させ、それを管理者がログ画面で閲覧した際に、ブラウザ上で不正なスクリプトが実行される可能性があります。

対策バージョン(2.169以降)への更新を強く推奨します。

この脆弱性により、以下のような被害が想定されます。

  • 不正なスクリプトの実行
    • 管理者がプラグインの「Traffic Control Log(ファイアウォールログ)」画面を閲覧した際、攻撃者が仕込んだスクリプトが実行される
    • 管理者権限でプラグイン設定の変更やWordPress管理機能の操作が行われる可能性
    • 管理者のログイン情報(クッキー)が外部に送信される可能性
  • 被害発生の条件
    1. 攻撃者が細工したリクエストを送信し、ログに不正な情報を記録させる(ログインや会員登録は不要)
    2. 管理者がWordPress管理画面にログインし、プラグインの「Traffic Control Log」ページを閲覧する

この脆弱性は、以下の問題に起因します。

  • アクセスログ情報の安全でない表示
    • アクセスログ情報の表示処理において、記録された情報を安全な形式に変換せず、そのまま画面に出力していた
    • 本来必要な「HTMLエスケープ処理」が一部の表示箇所で未実装
    • 攻撃者が細工したURLやブラウザ情報を利用すると、ログ画面で不正なスクリプトが実行される
  • 具体的な問題箇所
    • アクセスしたページのURL表示(60文字未満の場合、および短縮表示部分)
    • ブラウザ情報の表示(同様に60文字未満の場合と短縮表示部分)

該当バージョンのプラグインをご利用の場合、以下の対応を強く推奨します。

  1. プラグインの更新(最優先)
    • 速やかに、プラグインを対策バージョン(2.169以降)に更新してください
  2. 被害確認
    • WordPress管理画面で不審な設定変更がないか確認
    • プラグイン設定(ファイアウォール設定、ログイン制限設定など)に意図しない変更がないかチェック
    • 管理者アカウントに不審な追加や権限変更がないか「ユーザー」メニューで確認
  3. ログの確認(任意)
    • 「Traffic Control Log」を確認する場合は、詳細展開やリンククリックを避け、不自然なアクセス記録がないか確認
    • 特にURLやブラウザ情報欄に「<」「>」などの記号を含む場合は注意
  4. 追加のセキュリティ対策
    • プラグインのログ画面を確認する際は、不審なアクセス記録を見つけても、記録の詳細を展開する前に注意する
    • WordPress管理画面での作業を終えたら、毎回ログアウトする

⇒不審な設定変更やアカウントの追加が確認された場合は、WordPressの専門家への相談をお勧めします。

Login Security, FireWall, Malware removal by CleanTalk 2.168 までのバージョン

CVE-2025-13604
(公開日 2025年12月9日 更新日 2025年12月9日)

基本値: 7.2 (重要)   [Wordfence]

CVE-2025-13604 悪用確率 0.10% (上位72%) 2026年1月6日時点 

今後30日以内に悪用される確率 )

ソフトウェア脆弱性情報の著作権に関する注意事項

This record contains material that is subject to copyright.

Copyright 2012-2024 Defiant Inc.

License: Defiant hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute this software vulnerability information. Any copy of the software vulnerability information you make for such purposes is authorized provided that you include a hyperlink to this vulnerability record and reproduce Defiant’s copyright designation and this license in any such copy. Read more.

Copyright 1999-2024 The MITRE Corporation

License: CVE Usage: MITRE hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute Common Vulnerabilities and Exposures (CVE®). Any copy you make for such purposes is authorized provided that you reproduce MITRE’s copyright designation and this license in any such copy. Read more.

「Support」、「Technical」、「Customer」、「Service」の文字 と 技術的なWordPress顧客サポート

WordPress運用保守

さらに詳しく

Login Security, FireWall, Malware removal by CleanTalk プラグインをご利用のお客様へは、「対策バージョンへの更新状況と推奨対応事項」メールを順次ご案内しております。

WordPress プラグイン Login Security by CleanTalk 情報 (2026年1月7日 取得)

最新版 バージョン 2.170
対象 WordPress バージョン 5.0 またはそれ以降
検証済み最新バージョン : 6.9
有効インストール数 30,000+
関連 ページ プラグインページホームページ