TrustBrain

WordPressでWooCommerceのセールスファネル(購買導線)を構築するプラグイン「FunnelKit – Funnel Builder for WooCommerce Checkout」のバージョン 3.13.1.5 までのすべてのバージョンで、セキュリティ脆弱性が発見されました。

この脆弱性により、攻撃者が特別に細工したアクセスを行うことで、データベースに保存された顧客情報やメールアドレスなどの機密情報を不正に取得される可能性があります。

対策バージョン(3.13.1.6以降)への更新を強く推奨します。

この脆弱性により、以下のような被害が想定されます。

  • データベース情報の漏洩
    • オプトイン登録された顧客のメールアドレス、氏名、電話番号などの個人情報が取得される
    • ファネル(購買導線)の設定情報が取得される
    • 時間をかければ、WordPressの他のテーブルに保存された情報も取得される可能性がある
  • 被害発生の条件
    1. インターネットから該当プラグインが導入されたサイトにアクセス可能であれば攻撃可能
    2. 攻撃者はログインする必要がない(認証不要)

この脆弱性は、以下の問題に起因します。

  • データベース検索時の安全対策不足
    • データベースから顧客情報を検索する際、外部から受け取った検索条件をそのまま使用していた
    • 本来は「プリペアドステートメント」という安全な検索方法を使う必要があるが、これが実装されていなかった
    • 攻撃者が特別に細工した検索条件を送ることで、本来アクセスできないデータベース情報を時間をかけて抽出できてしまう
  • 具体的な問題箇所
    • URLパラメータ「opid」を使用したオプトイン情報の検索処理
    • ID指定によるオプトイン情報の検索処理

該当バージョンのプラグインをご利用の場合、以下の対応を強く推奨します。

  1. プラグインの更新(最優先)
    • 速やかに、プラグインを対策バージョン(3.13.1.6以降)に更新してください
  2. 被害確認
    • サーバーのアクセスログを確認し、不審なアクセスがないかチェック
    • 具体的には、URLパラメータに「opid=」を含むアクセスで、以下のような文字列が含まれていないか確認
      • シングルクォート(’)
      • SQLコメント記号(–、#)
      • SLEEP、BENCHMARK などのSQL関数名
    • 不審なアクセスが確認された場合は、顧客情報の漏洩を想定した対応を検討
  3. 追加のセキュリティ対策
    • WAF(ウェブアプリケーションファイアウォール)の導入を検討
    • 定期的なセキュリティ診断の実施

⇒不審なアクセスが確認される場合は、WordPressセキュリティの専門家への相談をお勧めします。

FunnelKit – Funnel Builder for WooCommerce Checkout 3.13.1.5 までのバージョン

CVE-2025-14169
(公開日 2025年12月12日 更新日 2025年12月18日)

基本値: 7.5 (重要)   [Wordfence]

CVE-2025-14169 悪用確率 0.09% (上位73%) 2026年1月6日時点 

今後30日以内に悪用される確率 )

ソフトウェア脆弱性情報の著作権に関する注意事項

This record contains material that is subject to copyright.

Copyright 2012-2024 Defiant Inc.

License: Defiant hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute this software vulnerability information. Any copy of the software vulnerability information you make for such purposes is authorized provided that you include a hyperlink to this vulnerability record and reproduce Defiant’s copyright designation and this license in any such copy. Read more.

Copyright 1999-2024 The MITRE Corporation

License: CVE Usage: MITRE hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute Common Vulnerabilities and Exposures (CVE®). Any copy you make for such purposes is authorized provided that you reproduce MITRE’s copyright designation and this license in any such copy. Read more.

「Support」、「Technical」、「Customer」、「Service」の文字 と 技術的なWordPress顧客サポート

WordPress運用保守

さらに詳しく

FunnelKit – Funnel Builder for WooCommerce Checkout プラグインをご利用のお客様へは、「対策バージョンへの更新状況と推奨対応事項」メールを順次ご案内しております。

WordPress プラグイン FunnelKit – Funnel Builder for WooCommerce Checkout 情報 (2026年1月7日 取得)

最新版 バージョン 3.13.1.6
対象 WordPress バージョン 5.4.0 またはそれ以降
検証済み最新バージョン : 6.9
有効インストール数 40,000+
関連 ページ プラグインページホームページ