TrustBrain

メールマガジン配信やマーケティング自動化機能を提供するプラグイン「AcyMailing」において、セキュリティ上の問題が確認されました。影響を受けるのは、バージョン 9.11.0 から 10.8.1 までのすべてのバージョンです。

本脆弱性を悪用された場合、WordPressに一般ユーザー(購読者レベル)のアカウントを持つ第三者によって、管理者アカウントへのなりすましログインが行われる可能性があります。

対策として、バージョン 10.8.2 以降への更新を推奨します。

本脆弱性は、プラグインの管理機能を操作するためのリクエスト受付口において、操作を行うユーザーが必要な権限を持っているかを確認する処理が実装されていなかったことに起因します。
その結果、本来は管理者のみが操作できるはずの設定変更や購読者データの操作を、低権限ユーザーが行える状態となっていました。さらに、この不備を入口として、プラグインに備わる自動ログイン機能を悪用することで、管理者になりすましてWordPressにログインする一連の攻撃が成立する状態でした。

この脆弱性が悪用された場合、以下のような被害が想定されます。

権限昇格に関する影響

  • 攻撃者がWordPressの管理者アカウントとしてログインし、管理画面を含むサイトの設定・コンテンツを操作できる可能性

被害発生の条件

以下の条件の場合に、被害が発生する可能性があります。

  • 攻撃者がWordPressの一般アカウント(購読者レベル以上)を保有している

本脆弱性は、2つの不備が組み合わさることで成立します。

(1)権限確認の欠落
プラグインの管理機能へのリクエストを受け付けるAJAX(※1)ハンドラーにおいて、リクエストを送ったユーザーが管理者権限を持つかどうかを確認する処理が実装されていませんでした。そのため、購読者レベルでWordPressにログインしているユーザーであっても、管理者専用の操作(プラグイン設定の変更など)を実行できる状態でした。

(2)自動ログイン機能の悪用
攻撃者は(1)の不備を利用してプラグインの「自動ログイン」設定を有効化します。次に、WordPressの管理者ユーザーIDを紐づけた購読者レコードをプラグインのデータベース内に作成し、自動ログイン用のURLにアクセスするだけで、プラグインが管理者として認証を発行してしまうため、攻撃者がWordPress管理者としてログインできる状態となっていました。

※1 AJAXとは、ページを再読み込みせずにサーバーとデータをやり取りする仕組みです。WordPressでは、ログイン済みユーザーがプラグイン機能を操作するために広く使用されています。

該当バージョンのプラグインをご利用の場合、以下の対応を強く推奨します。

  1. プラグインの更新
    • 速やかに、プラグインを対策バージョン(10.8.2 以降)へ更新してください。
  2. 被害確認
    • AcyMailingの設定画面(Configuration)にアクセスし、「Autologin URLs」が有効になっていないか確認してください。意図せず有効になっている場合は、直ちに無効化してください。
    • AcyMailingの購読者一覧(Subscribers)を確認し、身に覚えのない購読者アカウントが登録されていないか確認してください。
    • WordPress管理画面の「ユーザー」メニューより、意図しない管理者権限を持つユーザーが存在しないか確認してください。不審な権限変更が確認された場合は、該当ユーザーの修正または削除を行ってください。
  3. 追加のセキュリティ対策
    • WordPressのユーザー登録を一般に公開している場合(「設定 > 一般」の「メンバーシップ」が有効)、攻撃者がアカウントを容易に取得できる状態となります。不要であれば、ユーザー登録を無効化することを検討してください。

⇒ 不審なアカウントや設定変更が確認された場合は、WordPressの専門家などへの相談を推奨します。

AcyMailing 9.11.0 から 10.8.1 までのバージョン

CVE-2026-3614
(公開日 2026年4月16日 更新日 2026年4月16日)

基本値: 8.8 (重大)   [Wordfence]

CVE-2026-3614 悪用確率 0.43% (上位65%) 2026年7月17日時点 

今後30日以内に悪用される確率 )

ソフトウェア脆弱性情報の著作権に関する注意事項

This record contains material that is subject to copyright.

Copyright 2012-2026 Defiant Inc.

License: Defiant hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute this software vulnerability information. Any copy of the software vulnerability information you make for such purposes is authorized provided that you include a hyperlink to this vulnerability record and reproduce Defiant’s copyright designation and this license in any such copy. Read more.

Copyright 1999-2026 The MITRE Corporation

License: CVE Usage: MITRE hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute Common Vulnerabilities and Exposures (CVE®). Any copy you make for such purposes is authorized provided that you reproduce MITRE’s copyright designation and this license in any such copy. Read more.

「Support」、「Technical」、「Customer」、「Service」の文字 と 技術的なWordPress顧客サポート

WordPress運用保守

さらに詳しく

AcyMailing プラグインをご利用中のお客様には、対策バージョンへの更新状況および推奨対応事項について、順次メールにてご案内しております。

WordPress プラグイン AcyMailing 情報 (2026年7月18日 取得)

最新版 バージョン 10.11.1
対象 WordPress バージョン 5.0 またはそれ以降
検証済み最新バージョン : 7.0.2
有効インストール数 7,000+
関連 ページ プラグインページ