TrustBrain

予約管理機能を提供するプラグイン「Appointment Booking Calendar — Simply Schedule Appointments Booking Plugin」において、セキュリティ上の問題が確認されました。影響を受けるのは、バージョン 1.6.10.0 までのすべてのバージョンです。

本脆弱性を悪用された場合、サイトにアクセスできる第三者によって、WordPressのデータベースに保存された情報が外部から読み取られる可能性があります。

対策として、バージョン 1.6.10.2 以降への更新を推奨します。

本脆弱性は、予約情報をやり取りするための内部API(REST API)において、2つの実装上の不備が組み合わさることで成立します。

1つ目は、内部APIへのアクセス可否を判定する認証処理の不備です。プラグイン独自の認証コードは、ユーザーや時間に関わらず常に同じ値を生成するという不備があり、サイトに通常アクセスするだけでこの値が入手できる状態でした。そのため、ログインしていない状態でも内部APIが呼び出せる状況となっていました。

2つ目は、データ取得時に受け取るパラメータの処理不備です。外部から受け取った値がデータベースへの問い合わせ文に組み込まれる際、その値の検証が適切に実装されていませんでした。上記の認証不備と組み合わさることで、外部の攻撃者がデータベースへの不正な問い合わせを実行できる状態となっていました。

この脆弱性が悪用された場合、以下のような被害が想定されます。

データベース内の情報の窃取

WordPressに登録されたユーザーのユーザー名、メールアドレス、およびパスワードの変換済み文字列(ハッシュ値)が読み取られる可能性があります。ハッシュ値はそのままではログインに使用できませんが、解析によって元のパスワードが特定される場合があります。

コード解析で確認できた範囲では、想定される被害はデータベースの読み取り(情報の窃取)です。データの改ざんや削除についてはコードから確認できませんでした。

被害発生の条件

  • 攻撃者がサイトにHTTPリクエストを送信できる状態であれば攻撃が可能です
  • 管理者やユーザーの操作は不要であり、ログインしていない状態でも悪用される恐れがあります

1. 認証バイパス(nonce実装の不備)

プラグインは内部APIへのアクセス制御に、「nonce(ノンス)」と呼ばれる使い捨てコードによる認証を実装していました。しかし、この独自実装ではコードの生成時にユーザー情報や時刻情報を組み込む処理が欠落しており、結果としてサイト全体で共通の固定値が生成されていました。また、この値はサイトへの通常アクセス時に入手できる状態にあったため、ログインしていない攻撃者でも認証を通過し、内部APIへアクセスできる状態となっていました。

2. SQLインジェクション(パラメータ検証の不備)

取得するデータの項目を指定するパラメータが、データベースへの問い合わせ文に直接組み込まれる実装になっていました。本来はホワイトリスト(許可リスト)による検証処理が実装される必要がありましたが、この検証が適切に実装されていなかったため、外部からデータベースに対して意図しない問い合わせを実行させることが可能な状態でした。

攻撃の流れ(模倣防止のため詳細は省略)

  1. サイトの公開ページにアクセスし、認証に必要な値を入手する
  2. 内部APIのエンドポイントに対して細工したリクエストを送信する
  3. データベースから情報を読み取る

該当バージョンのプラグインをご利用の場合、以下の対応を強く推奨します。

  1. プラグインの更新
    • 速やかに、プラグインを対策バージョン(1.6.10.2 以降)へ更新してください。
  2. 被害確認
    • 更新後、サーバーのアクセスログに /wp-json/ssa/v1/appointments への外部からの大量アクセスや不審なリクエストがないか確認してください。
    • WordPressの「ユーザー」メニューより、身に覚えのないアカウントが存在しないか確認してください。
    • 不審なアクセスが確認された場合は、パスワードのリセット対応を検討してください。

⇒ 不審なアクセス履歴が確認された場合は、WordPressの専門家などへの相談を推奨します。

Appointment Booking Calendar — Simply Schedule Appointments Booking Plugin 1.6.10.0 までのバージョン

CVE-2026-3658
(公開日 2026年3月19日 更新日 2026年4月8日)

基本値: 7.5 (高)   [Wordfence]

CVE-2026-3658 悪用確率 0.31% (上位77%) 2026年7月17日時点 

今後30日以内に悪用される確率 )

ソフトウェア脆弱性情報の著作権に関する注意事項

This record contains material that is subject to copyright.

Copyright 2012-2026 Defiant Inc.

License: Defiant hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute this software vulnerability information. Any copy of the software vulnerability information you make for such purposes is authorized provided that you include a hyperlink to this vulnerability record and reproduce Defiant’s copyright designation and this license in any such copy. Read more.

Copyright 1999-2026 The MITRE Corporation

License: CVE Usage: MITRE hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute Common Vulnerabilities and Exposures (CVE®). Any copy you make for such purposes is authorized provided that you reproduce MITRE’s copyright designation and this license in any such copy. Read more.

「Support」、「Technical」、「Customer」、「Service」の文字 と 技術的なWordPress顧客サポート

WordPress運用保守

さらに詳しく

Simply Schedule Appointments プラグインをご利用中のお客様には、対策バージョンへの更新状況および推奨対応事項について、順次メールにてご案内しております。

WordPress プラグイン Appointment Booking Calendar — Simply Schedule Appointments Booking Plugin 情報 (2026年7月18日 取得)

最新版 バージョン 1.6.12.10
対象 WordPress バージョン 5.1 またはそれ以降
検証済み最新バージョン : 7.0.2
有効インストール数 60,000+
関連 ページ プラグインページホームページ