
お問い合わせフォームやリード収集機能を提供するプラグイン「Responsive Contact Form Builder & Lead Generation Plugin(Lead Form Builder & Contact Form)」において、セキュリティ上の問題が確認されました。影響を受けるのは、バージョン 2.0.1 までのすべてのバージョンです。
本脆弱性を悪用された場合、ログインしていない第三者がフォームを通じて不正なスクリプトをサイトに注入し、管理者がリード管理画面を閲覧した際にそのスクリプトが実行される可能性があります。
対策として、バージョン 2.0.2 以降への更新を推奨します。
脆弱性詳細
本脆弱性は、フロントエンドのフォームから送信されたデータを保存する処理と、管理画面でそのデータを表示する処理、それぞれにおける不備が組み合わさることで生じます。
保存時においては、フォームの特定フィールド種別(HTMLフィールド等)のデータが、安全な形式への変換処理(サニタイズ)の対象から漏れており、悪意ある内容を含んだままデータベースに保存されてしまう状態でした。
表示時においては、管理画面でリードデータを出力する際に使用されているフィルタ設定が、本来は不要なJavaScript実行用の属性(onclick)を許可した状態になっていました。この2つの不備が重なることで、攻撃者がフォームから注入したスクリプトが、管理者の画面閲覧時に実行される経路が生じていました。
想定される被害
この脆弱性が悪用された場合、以下のような被害が想定されます。
管理者への攻撃(蓄積型XSS)
- 攻撃者がフォーム経由で注入したスクリプトがデータベースに保存され、管理者がリード管理画面を表示した際にブラウザ上で実行される
- 実行されたスクリプトにより、管理者のログイン状態を示す情報(セッションCookieなど)が窃取されるおそれがある
被害発生の条件
- 攻撃者がサイトのフォームにアクセスできる状態であれば、ログインしていなくても攻撃が可能
- 管理者がリード管理画面(受信済みのお問い合わせ一覧)を表示することで、保存されたスクリプトが実行される。通常の管理業務中に影響を受ける可能性があります
技術的な詳細
本脆弱性は、以下の2点の不備が組み合わさることで成立します。
① 保存処理におけるサニタイズの漏れ
フォームから送信されたデータを保存する際に、フィールドの種別ごとにサニタイズを適用する処理が実装されていましたが、特定のフィールド種別のデータはサニタイズが適用されないまま保存される状態でした。
② 表示処理における onclick 属性の許可
管理画面でリードデータをHTMLとして出力する際、WordPress標準のサニタイズ関数(wp_kses)で出力内容を制限していましたが、この許可リストに onclick 属性(リンクへのクリック時にJavaScriptを実行する属性)が含まれていました。そのため、①でサニタイズを逃れたスクリプトが、この onclick 属性を通じてブラウザ上で実行される経路が生じていました。
脆弱性の種類
推奨対応事項
該当バージョンのプラグインをご利用の場合、以下の対応を強く推奨します。
- プラグインの更新
- 速やかに、プラグインを対策バージョン(2.0.2 以降)へ更新してください。
- 被害確認
- WordPressの管理画面から「Lead Form Builder」のリード管理画面を開き、身に覚えのない内容や不審なメッセージが含まれていないか確認してください。
- ※ 確認はプラグインを更新した後に行ってください。更新前に閲覧すると、本脆弱性の影響を受ける可能性があります。
- 不審な内容が確認された場合は、該当リードの内容を記録したうえで削除を検討してください。
- 管理者アカウントの確認
- 管理画面の「ユーザー」メニューより、意図しない管理者権限を持つユーザーが存在しないか確認してください。
⇒ 不審なユーザーアカウントや操作履歴が確認された場合は、WordPressの専門家などへの相談を推奨します。
影響を受けるバージョン
Responsive Contact Form Builder & Lead Generation Plugin(Lead Form Builder & Contact Form)2.0.1 までのバージョン
脆弱性情報 (CVE-ID)
CVE-2026-1454
(公開日 2026年3月11日 更新日 2026年4月8日)
脆弱性の深刻度 (CVSS v3)
基本値: 7.2 (重要) [Wordfence]
脆弱性脅威度(EPSS)
CVE-2026-1454 悪用確率 0.24% (上位85%) 2026年7月24日時点
ソフトウェア脆弱性情報の著作権に関する注意事項
This record contains material that is subject to copyright.
Copyright 2012-2026 Defiant Inc.
License: Defiant hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute this software vulnerability information. Any copy of the software vulnerability information you make for such purposes is authorized provided that you include a hyperlink to this vulnerability record and reproduce Defiant’s copyright designation and this license in any such copy. Read more.
Copyright 1999-2026 The MITRE Corporation
License: CVE Usage: MITRE hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute Common Vulnerabilities and Exposures (CVE®). Any copy you make for such purposes is authorized provided that you reproduce MITRE’s copyright designation and this license in any such copy. Read more.
「WordPressセキュリティ保守」をご利用のお客様へ

WordPress
Lead Form Builder & Contact Form プラグインをご利用中のお客様には、対策バージョンへの更新状況および推奨対応事項について、順次メールにてご案内しております。
WordPress プラグイン Lead Form Builder & Contact Form 情報 (2026年7月26日 取得)
| 最新版 バージョン | 2.2.4 |
|---|---|
| 対象 WordPress バージョン | 7.0 またはそれ以降 検証済み最新バージョン : 7.0.2 |
| 有効インストール数 | 9,000+ |
| 関連 ページ |
プラグインページ |



