TrustBrain

WordPressで通知バーやスティッキーメニューを提供するプラグイン「My Sticky Bar」において、セキュリティ上の問題が確認されました。影響を受けるのは、バージョン 2.8.6 までのすべてのバージョンです。

本脆弱性を悪用された場合、ログインしていない外部の第三者によって、サイトのデータベースに保存された情報が読み取られる可能性があります。

対策として、バージョン 2.8.7 以降への更新を推奨します。

本脆弱性は、プラグインのお問い合わせフォーム送信処理において、外部から送られたフィールド名が安全性の確認なしにデータベースへの命令文(SQL)に組み込まれてしまう状態にあったことに起因します。

この脆弱性が悪用された場合、以下のような被害が想定されます。

データベース情報の読み取り

  • WordPressが使用するデータベース全体が読み取り対象となる可能性があります
  • ユーザーアカウント情報(メールアドレス、パスワードのハッシュ値等)が取得されるおそれがあります

被害発生の条件

  • 攻撃者がサイトにアクセスできる状態であれば、管理者やユーザーの操作に関わらず攻撃が可能です
  • ログインしていない状態でも悪用されるおそれがあります

本脆弱性は、お問い合わせフォームの送信データをデータベースに保存する処理において、2つの問題が重なって発生しました。

送信データのフィールド名(キー名)を、データベースへの命令文における列名として直接使用していました。フィールドの値については安全化処理が施されていましたが、フィールド名については処理が行われておらず、攻撃者が細工したフィールド名を送信することで、データベースへの命令文に意図しない操作を注入できる状態でした。
対策版では、受け付けるフィールド名をあらかじめ許可リストで明示的に限定する方式に変更されています。

該当バージョンのプラグインをご利用の場合、以下の対応を強く推奨します。

  1. プラグインの更新
    • 速やかに、プラグインを対策バージョン(2.8.7 以降)へ更新してください。
  2. 被害確認
    • サーバーのエラーログ等に、stickymenu_contact_lead_form を含む不審なリクエストが記録されていないか確認してください。
    • 不審なリクエストが確認された場合は、WordPress管理画面の「ユーザー」メニューより、意図しないアカウントが作成されていないか確認してください。

⇒不審なアクセスが確認された場合は、WordPressの専門家などへの相談を推奨します。

My Sticky Bar 2.8.6 までのバージョン

CVE-2026-3657
(公開日 2026年3月12日 更新日 2026年4月8日)

基本値: 7.5 (重要)   [Wordfence]

CVE-2026-3657 悪用確率 0.34% (上位73%) 2026年9月6日時点 

今後30日以内に悪用される確率 )

ソフトウェア脆弱性情報の著作権に関する注意事項

This record contains material that is subject to copyright.

Copyright 2012-2026 Defiant Inc.

License: Defiant hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute this software vulnerability information. Any copy of the software vulnerability information you make for such purposes is authorized provided that you include a hyperlink to this vulnerability record and reproduce Defiant’s copyright designation and this license in any such copy. Read more.

Copyright 1999-2026 The MITRE Corporation

License: CVE Usage: MITRE hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute Common Vulnerabilities and Exposures (CVE®). Any copy you make for such purposes is authorized provided that you reproduce MITRE’s copyright designation and this license in any such copy. Read more.

「Support」、「Technical」、「Customer」、「Service」の文字 と 技術的なWordPress顧客サポート

WordPress運用保守

さらに詳しく

My Sticky Bar プラグインをご利用中のお客様には、対策バージョンへの更新状況および推奨対応事項について、順次メールにてご案内しております。

WordPress プラグイン My Sticky Bar 情報 (2026年9月7日 取得)

最新版 バージョン 2.9.1
対象 WordPress バージョン 4.7 またはそれ以降
検証済み最新バージョン : 7.1
有効インストール数 100,000+
関連 ページ プラグインページホームページ