TrustBrain

WordPressのアクセス解析プラグイン「Slimstat Analytics」のバージョン 5.3.2 までの全てのバージョンで、セキュリティ脆弱性が発見されました。

この脆弱性により、サイト訪問者が悪意のあるスクリプトをデータベースに保存でき、管理者のアクセス解析画面で実行される可能性があります。対策バージョン 5.3.3 以降への更新を推奨します。

この脆弱性により、以下のような被害が想定されます。

  • 管理者のセッション情報の窃取
    1. 管理者がアクセス解析画面を閲覧した際に、保存されていた悪意のあるスクリプトが実行される
    2. 管理者のセッション情報が外部に送信される可能性がある
  • 管理画面での不正操作
    • 管理者の権限で、プラグインの設定が変更される可能性がある
    • 管理者の権限で、他のプラグインがインストール・有効化される可能性がある
    • 管理者の権限で、ユーザーの追加・削除やコンテンツの改ざんが行われる可能性がある
  • 被害発生の条件
    1. 攻撃者が用意した特殊なリンクをサイト訪問者がクリックし、悪意のあるデータが記録される
    2. 管理者がプラグインのアクセス解析画面(特に外部リンクのレポート)を閲覧する

この脆弱性は、以下の問題に起因します。

  • 入力値の検証不足
    • サイト訪問者がクリックした外部リンクの情報を記録する際に、送信されたデータに対する検証が不十分だった
    • 特に外部リンク先の情報を保存する機能(outbound_resourceパラメータ)において、悪意のあるスクリプトが含まれていないかの確認が行われていなかった
  • 出力時のエスケープ処理の欠如
    1. データベースに保存された外部リンクの情報を管理画面に表示する際、悪意のあるスクリプトを無害な文字列として表示するための処理(エスケープ処理)が実装されていなかった
    2. そのため、保存されていた悪意のあるスクリプトがそのまま実行されてしまう状態だった
  • 認証が不要な攻撃
    • この脆弱性を悪用するために、攻撃者はサイトへのログインや特別な権限を必要としない
    • 通常のサイト訪問者と同じ方法でアクセスするだけで、悪意のあるデータを記録できる

該当バージョンのプラグインをご利用の場合、以下の対応を強く推奨します。

  1. プラグインの更新(最優先)
    • 速やかに、プラグインを対策バージョン(5.3.3以降)に更新してください
  2. 被害確認
    • WordPress管理画面から「Slimstat Analytics」のアクセスログを確認
    • 外部リンク(Outbound Links)のレポートに、不審なスクリプトコード(<script>タグなど)が含まれていないかチェック
    • 不審なデータが確認された場合、該当のアクセスログを削除
  3. セキュリティ対策の確認
    • 管理者アカウントのパスワードが推測されにくい強固なものであるか確認
    • 管理者アカウントで不審なログイン履歴がないか確認
    • プラグインやユーザーアカウントに意図しない変更がないか確認

⇒不審な活動が見られる場合や、被害が確認された場合は、WordPressの専門家などへの相談をお勧めします。

Slimstat Analytics 5.3.2 までのバージョン

CVE-2025-14151
(公開日 2025年12月19日 更新日 2025年12月19日)

基本値: 7.2 (重要)   [Wordfence]

CVE-2025-14151 悪用確率 0.10% (上位73%) 2026年1月13日時点 

(今後30日以内に悪用される確率 )

ソフトウェア脆弱性情報の著作権に関する注意事項

This record contains material that is subject to copyright.

Copyright 2012-2024 Defiant Inc.

License: Defiant hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute this software vulnerability information. Any copy of the software vulnerability information you make for such purposes is authorized provided that you include a hyperlink to this vulnerability record and reproduce Defiant’s copyright designation and this license in any such copy. Read more.

Copyright 1999-2024 The MITRE Corporation

License: CVE Usage: MITRE hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute Common Vulnerabilities and Exposures (CVE®). Any copy you make for such purposes is authorized provided that you reproduce MITRE’s copyright designation and this license in any such copy. Read more.

「Support」、「Technical」、「Customer」、「Service」の文字 と 技術的なWordPress顧客サポート

WordPress運用保守

さらに詳しく

Slimstat Analytics プラグインをご利用のお客様へは、「対策バージョンへの更新状況と推奨対応事項」メールを順次ご案内しております。

WordPress プラグイン Slimstat Analytics 情報 (2026年1月14日 取得)

最新版 バージョン 5.3.5
対象 WordPress バージョン 5.6 またはそれ以降
検証済み最新バージョン : 6.8.3
有効インストール数 80,000+
関連 ページ プラグインページホームページ