TrustBrain

WordPressでページビルダーやカスタマイザー機能を提供するプラグイン「Kirki – Freeform Page Builder, Website Builder & Customizer」において、セキュリティ上の問題が確認されました。影響を受けるのは、バージョン 6.0.6 までのすべてのバージョンです。

本脆弱性を悪用された場合、認証されていない第三者によって、サイトのアップロードディレクトリ(メディアファイルなどの保存先フォルダ)にあるファイルが不正に取得・削除される可能性があります。

対策として、バージョン 6.0.7 以降への更新を推奨します。

本脆弱性は、プラグインのZIPファイルダウンロード機能において、アクセス元の権限を確認する処理が実装されていなかったことに起因します。加えて、ダウンロード対象をZIPファイルに限定するための拡張子(ファイル名末尾の「.zip」などの種類を示す部分)チェックにもプログラム上の不備があり、チェックが常に通過する状態となっていました。
その結果、認証を経ずにアップロードディレクトリ内のファイルへアクセスできる状態となっていました。

この脆弱性が悪用された場合、以下のような被害が想定されます。

ファイルの不正取得と削除

  • アップロードディレクトリ直下にあるファイルの内容が第三者に取得される可能性
  • 取得されたファイルは同時にサーバーから削除される
  • バックアップファイルやエクスポートデータなど、機密情報を含むファイルが対象となった場合、情報漏洩につながる可能性

被害発生の条件

  • 攻撃者がサイトにアクセス可能であれば、ログインや管理者の操作を必要とせず攻撃が可能
  • 対象はアップロードディレクトリ直下のファイルに限定される(サブディレクトリ内のファイルは対象外)

やや技術的な内容になりますが、本脆弱性には2つの問題が関係しています。

1つ目は、ダウンロード処理を呼び出す前に、アクセス元が管理者であるかどうかを確認する処理(権限チェック)が存在しなかった点です。本来は管理者のみが利用できるべき機能でしたが、URLにパラメータを指定するだけで誰でも呼び出せる状態でした。

2つ目は、ダウンロード対象をZIPファイルに限定するための拡張子チェックに、条件判定の記述誤りがあった点です。この誤りによりチェック結果が常に「問題なし」となっていたため、ZIP以外の任意のファイルもダウンロード対象となっていました。

さらに、この処理ではファイルの内容を出力した直後にサーバー上のファイルを削除する仕組みとなっているため、ファイルの取得と削除が1回のアクセスで同時に発生します。

対策版では、管理者レベルの権限チェックが追加され、拡張子チェックの不備も修正されています。

該当バージョンのプラグインをご利用の場合、以下の対応を強く推奨します。

  1. プラグインの更新
    • 速やかに、プラグインを対策バージョン(6.0.7 以降)へ更新してください。
  2. 被害確認
    • サーバーのアクセスログに、URLパラメータ「page-export=true」および「file-name=」を含む不審なアクセスがないか確認してください。
    • 該当するアクセスが見つかった場合、「file-name」に指定されていたファイルが取得・削除された可能性があります。
    • あわせて、WordPressのアップロードディレクトリ(通常は wp-content/uploads/ 直下)に意図せず消失したファイルがないか確認してください。

⇒不審なアクセスやファイルの消失が確認された場合は、WordPressの専門家などへの相談を推奨します。

Kirki – Freeform Page Builder, Website Builder & Customizer 6.0.6 までのバージョン

CVE-2026-8073
(公開日 2026年5月19日 更新日 2026年5月19日)

基本値: 7.5 (重要)   [Wordfence]

CVE-2026-8073 悪用確率 0.09% (上位75%) 2026年5月20日時点 

今後30日以内に悪用される確率 )

ソフトウェア脆弱性情報の著作権に関する注意事項

This record contains material that is subject to copyright.

Copyright 2012-2024 Defiant Inc.

License: Defiant hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute this software vulnerability information. Any copy of the software vulnerability information you make for such purposes is authorized provided that you include a hyperlink to this vulnerability record and reproduce Defiant’s copyright designation and this license in any such copy. Read more.

Copyright 1999-2024 The MITRE Corporation

License: CVE Usage: MITRE hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute Common Vulnerabilities and Exposures (CVE®). Any copy you make for such purposes is authorized provided that you reproduce MITRE’s copyright designation and this license in any such copy. Read more.

「Support」、「Technical」、「Customer」、「Service」の文字 と 技術的なWordPress顧客サポート

WordPress運用保守

さらに詳しく

Kirki プラグインをご利用中のお客様には、対策バージョンへの更新状況および推奨対応事項について、順次メールにてご案内しております。

WordPress プラグイン Kirki – Freeform Page Builder, Website Builder & Customizer 情報 (2026年5月21日 取得)

最新版 バージョン 6.0.8
対象 WordPress バージョン 5.0 またはそれ以降
検証済み最新バージョン : 7.0
有効インストール数 500,000+
関連 ページ プラグインページホームページ