TrustBrain

コードを書かずにページを作成できるページビルダー機能を提供するプラグイン「Kirki – Freeform Page Builder, Website Builder & Customizer」において、セキュリティ上の問題が確認されました。影響を受けるのは、バージョン 6.0.11 までのすべてのバージョンです。

本脆弱性を悪用された場合、認証されていない第三者によって、サイトのサーバーから攻撃者が指定した宛先へ通信を発生させられる可能性があります(サーバーサイドリクエストフォージェリ)。

対策として、バージョン 6.0.12 以降への更新を推奨します。

本脆弱性は、外部に用意されたページ部品のデータを取り込む機能に、必要な制限が実装されていなかったことに起因します。
その結果、ログインしていない第三者であっても、任意の宛先を指定して、サイトのサーバーから通信を発生させることが可能な状況となっていました。

この脆弱性が悪用された場合、以下のような影響が想定されます。

内部向けサービスへの到達

  • インターネットから直接アクセスできない、同一サーバー内や社内ネットワーク上のサービスに対して、サイトのサーバーを経由してリクエストが届く可能性
  • クラウド環境で運用している場合に使われる、内部専用のアドレス宛の通信も対象となり得ます

内部構成の調査への悪用

  • 応答が返るかどうかの違いから、内部でどのようなサービスが動作しているかを推測される可能性

なお、この機能は取り込んだデータのうち特定の形式に合致する部分だけを処理する仕組みのため、到達先の応答内容がそのまま攻撃者の手元に返るわけではありません。影響は主に「サイトのサーバーを経由して通信が発生する」点にあります。

被害発生の条件

  • 攻撃者がサイトにアクセスできる状態であれば、管理者や利用者の操作に関わらず攻撃が可能
  • 影響の大きさは、サイトのサーバーから到達できるネットワークの構成によって異なります

プラグインには、指定されたURLからページ部品のデータを取り込む機能が備わっていました。この機能では、指定されたURLが自サイトのものであるかの確認が行われておらず、宛先に制限がない状態でした。

また、この機能を呼び出す受付処理は、ログインしていない利用者からも利用できる形で登録されていました。受付時にはリクエストが正規の画面から送られたものかを確認するための値(トークン)を求めていましたが、この値はページの表示時にHTMLへ埋め込まれる仕組みになっており、ページのソースを確認することで取得できる状態でした。

この値は「そのリクエストが正規の画面から送られたものか」を確認するためのものであり、「リクエストを送った人にその機能を使う権限があるか」を確認するものではありません。この機能には権限の確認が実装されていなかったため、結果として誰でも利用できる状態となっていました。

攻撃はおおむね次の流れで成立します(模倣防止のため詳細は伏せています)。

  1. 攻撃者がサイトのページを表示し、埋め込まれている確認用の値〈省略〉を取得する
  2. 取得した値を添えて、取り込み先URLを指定したリクエストを送信する
  3. サイトのサーバーが、指定された宛先へ通信を行う

対策版では、指定できるURLを自サイトのホストに限定する処理、宛先が内部専用のアドレスに解決される場合に拒否する処理、別のURLへ自動的に転送された場合にそれを追いかけない設定、およびこの機能の利用にプラグイン上で十分な権限を持つ利用者であるかの確認が追加されています。

該当バージョンのプラグインをご利用の場合、以下の対応を推奨します。

  1. プラグインの更新
    • 速やかに、プラグインを対策バージョン(6.0.12 以降)へ更新してください。
  2. 被害確認
    • Webサーバーのアクセスログを対象に、admin-ajax.php(WordPressが内部処理の受付に使うファイル)へのリクエストのうち、
      endpoint=get-pre-built-html を含むものを検索してください。
    • 該当する記録があった場合は、あわせて指定されている elementUrl= の値を確認してください。自サイト以外のURLや、127.0.0.1 / localhost / 169.254. / 192.168. といった内部向け・社内ネットワーク向けのアドレスが指定されている場合は、悪用の試行が行われた可能性があります。
    • なお、管理者がKirkiの編集画面でページ部品の取り込み機能を利用した場合にも、この記録は正規の操作として残ります。操作の心当たりや、記録された時刻・アクセス元とあわせてご確認ください。
  3. 追加のセキュリティ対策
    • WAF(Web Application Firewall:不正な通信を検知・遮断する仕組み)を導入していれば、内部向けアドレスを指定するリクエストの遮断に有効な場合があります。ただし、WAFですべての攻撃を確実に防げるわけではないため、根本的な対策となるプラグインの更新を優先してください。

⇒ログに不審な記録が確認された場合は、WordPressの専門家などへの相談を推奨します。

Kirki – Freeform Page Builder, Website Builder & Customizer 6.0.11 までのバージョン

CVE-2026-13147
(公開日 2026年7月20日 更新日 2026年7月20日)

基本値: 7.2 (重要)   [Wordfence]

CVE-2026-13147 悪用確率 1.47% (上位27%) 2026年9月24日時点 

(今後30日以内に悪用される確率 )

ソフトウェア脆弱性情報の著作権に関する注意事項

This record contains material that is subject to copyright.

Copyright 2012-2026 Defiant Inc.

License: Defiant hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute this software vulnerability information. Any copy of the software vulnerability information you make for such purposes is authorized provided that you include a hyperlink to this vulnerability record and reproduce Defiant’s copyright designation and this license in any such copy. Read more.

Copyright 1999-2026 The MITRE Corporation

License: CVE Usage: MITRE hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute Common Vulnerabilities and Exposures (CVE®). Any copy you make for such purposes is authorized provided that you reproduce MITRE’s copyright designation and this license in any such copy. Read more.

「Support」、「Technical」、「Customer」、「Service」の文字 と 技術的なWordPress顧客サポート

WordPress運用保守

さらに詳しく

Kirki プラグインをご利用中のお客様には、対策バージョンへの更新状況および推奨対応事項について、順次メールにてご案内しております。

WordPress プラグイン Kirki – Freeform Page Builder, Website Builder & Customizer 情報 (2026年9月25日 取得)

最新版 バージョン 6.3.1
対象 WordPress バージョン 5.9 またはそれ以降
検証済み最新バージョン : 7.1.2
有効インストール数 500,000+
関連 ページ プラグインページ ホームページ