TrustBrain

WordPressで予約・スケジュール管理機能を提供するプラグイン「Fluent Booking」において、セキュリティ上の問題が確認されました。影響を受けるのは、バージョン 2.0.01 までのすべてのバージョンです。

本脆弱性を悪用された場合、認証されていない第三者が予約フォームを通じて不正なスクリプトを送信・保存し、管理者が予約詳細を閲覧した際にそのスクリプトが実行される可能性があります。

対策として、バージョン 2.0.05 以降への更新を推奨します。

本脆弱性は、予約フォームで入力された電話番号や住所などの値を処理・保存する際に、不正な文字やコードを無害化する処理(サニタイズ処理)が適切に行われていなかったことに起因します。
また、保存された値を管理画面上に表示する際にも、ブラウザが内容を無害な文字として扱うよう変換する処理(エスケープ処理)が欠落していました。その結果、攻撃者が細工した値を予約フォームから送信することで、管理者が予約詳細を確認した際に不正なスクリプトが実行される状況となっていました。

この脆弱性が悪用された場合、以下のような被害が想定されます。

管理者への攻撃(蓄積型XSS)

  1. 攻撃者が予約フォームを通じて送信したスクリプトがデータベースに保存される
  2. 管理者が管理画面で当該予約の詳細情報を確認した際に、ブラウザ上でスクリプトが実行される
  3. これにより、管理者のセッション情報(Cookie)が窃取され、管理者アカウントが乗っ取られる可能性がある

被害発生の条件

以下の条件が重なった場合に、被害が発生する可能性があります。

  1. 攻撃者がサイトの予約フォームにアクセスできる状態である(ログインしていない状態でも攻撃が可能)
  2. 管理者が管理画面で当該予約の詳細を閲覧する

該当バージョンのプラグインをご利用の場合、以下の対応を強く推奨します。

  1. プラグインの更新
    • 速やかに、プラグインを対策バージョン(2.0.05 以降)へ更新してください。
  2. 被害確認(必ずアップデート後に実施してください)
    • 更新完了後、FluentBookingの予約一覧(管理画面 > FluentBooking > 予約一覧)を開き、予約の電話番号・住所欄に通常の入力値とは異なる不審な文字列が登録されていないか確認してください。
    • ⚠️ アップデート前に管理画面から直接確認すると、スクリプトが実行されるリスクがあります。必ず更新後に確認を行ってください。
    • 不審な予約データが見つかった場合は、該当データの削除を行ってください。

⇒対応に不安がある場合は、WordPressの専門家などへの相談を推奨します。

Fluent Booking 2.0.01 までのバージョン

CVE-2026-2231  / RESERVED(2026年3月26日 時点)

基本値: 7.2 (高)   [Wordfence]

ソフトウェア脆弱性情報の著作権に関する注意事項

This record contains material that is subject to copyright.

Copyright 2012-2024 Defiant Inc.

License: Defiant hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute this software vulnerability information. Any copy of the software vulnerability information you make for such purposes is authorized provided that you include a hyperlink to this vulnerability record and reproduce Defiant’s copyright designation and this license in any such copy. Read more.

Copyright 1999-2024 The MITRE Corporation

License: CVE Usage: MITRE hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute Common Vulnerabilities and Exposures (CVE®). Any copy you make for such purposes is authorized provided that you reproduce MITRE’s copyright designation and this license in any such copy. Read more.

「Support」、「Technical」、「Customer」、「Service」の文字 と 技術的なWordPress顧客サポート

WordPress運用保守

さらに詳しく

Fluent Booking プラグインをご利用中のお客様には、
対策バージョンへの更新状況および推奨対応事項について、順次メールにてご案内しております。

WordPress プラグイン Fluent Booking 情報 (2026年3月26日 取得)

最新版 バージョン 2.0.05
対象 WordPress バージョン 6.0 またはそれ以降
検証済み最新バージョン : 6.9.4
有効インストール数 20,000+
関連 ページ プラグインページホームページ