TrustBrain

WordPressでお問い合わせフォームや申し込みフォームを作成できるプラグイン「Forminator Forms – Contact Form, Payment Form & Custom Form Builder」において、セキュリティ上の問題が確認されました。影響を受けるのは、バージョン 1.56.1 までのすべてのバージョンです。

本脆弱性を悪用された場合、ログインしていない第三者がフォームを送信するだけで不正なスクリプトがサイト内に保存され、管理者が送信データを閲覧した際に、そのスクリプトが管理者のブラウザ上で実行される可能性があります。

対策として、バージョン 1.56.2 以降への更新を推奨します。

Forminatorは、フォームが送信されると、項目の種類ごとに入力値を無害化(サニタイズ:文字列を安全な形に整える処理)してから保存する仕組みを持っています。
しかし、プルダウンやラジオボタン、チェックボックスといった選択式の項目では、送信された値の内容によって、この無害化と入力値の検証がまとめて省略される状態となっていました。
その結果、攻撃者が組み立てた内容がそのままサイト内に保存され、管理画面で表示された際にスクリプトとして実行される状況となっていました。

この脆弱性が悪用された場合、以下のような被害が想定されます。

管理者への攻撃(蓄積型XSS)

蓄積型XSSとは、保存された不正なコードが、後からその内容を閲覧した人のブラウザ上で実行される攻撃です。

  • 攻撃者がフォーム送信を通じて保存させた内容が、管理画面で送信データを表示した際に、単なる文字ではなくスクリプトとして実行される
  • 実行されるのは、管理画面にログインした状態のブラウザ上である

そのため、生じる影響は攻撃者が用意したスクリプトの内容によって変わり、管理画面の表示内容が書き換えられたり、ログイン中の状態を利用した操作が行われたりする可能性があります。

被害発生の条件

以下の条件が重なった場合に、被害が発生する可能性があります。

  1. プルダウンやラジオボタン、チェックボックスといった選択式の項目を含むフォームが公開されている
  2. 攻撃者が、そのフォームに細工したデータを送信する
  3. 管理者などが、管理画面で該当の送信データを閲覧する

攻撃者側にログインは不要で、公開されているフォームに送信するだけで、不正なデータをサイト内に保存させられる状態でした。

本脆弱性の原因は、次の2点です。

  1. 選択式の項目は、項目ごとの処理で扱われる前提で、共通の無害化処理の対象から外れていた
  2. 送信データを処理する過程で「この項目はすでに処理済みである」ことを示す内部的な目印を、送信されてきた値そのものの中から読み取っていた

本来 (2) の目印は、プラグイン内部の処理だけが付けることを想定したものです。しかし、送信された値の中に同じ目印が含まれていても区別できなかったため、攻撃者が付けた目印も有効なものとして扱われていました。

攻撃の流れは、おおむね次のようなものです。

  1. 公開フォームの選択式項目に、通常の入力値ではなく、複数の情報を束ねた形式の値を送信する
  2. その値の中に、「処理済み」を示す内部的な目印を紛れ込ませる
  3. 目印が有効なものと判断され、送信された内容がそのまま保存対象になる
  4. これを利用して、ファイルアップロード項目の記録そのものを偽装し、ファイルの保存先を示す値に任意の文字列を指定する

保存された値は、管理画面で送信データを表示する際に読み出されます。このとき、保存先を示す値からファイル名にあたる部分を取り出して画面に表示していますが、この部分については無害化が行われていませんでした。そのため、ブラウザが表示内容を実行可能なプログラムとして解釈する状態となっていました。

対策版では、送信されたデータに含まれる「処理済み」の目印を処理前に取り除き、プラグイン内部の処理だけがこの目印を付けられるように変更されています。あわせて、選択式の項目の無害化処理においても、想定外の形式の値を受け付けないよう修正されています。

該当バージョンのプラグインをご利用の場合、以下の対応を強く推奨します。

  1. プラグインの更新
    • 速やかに、プラグインを対策バージョン(1.56.2 以降)へ更新してください。
  2. 送信データの確認(必ず更新後に行ってください)
    • 更新の適用後、Forminatorの管理画面から「送信データ(Submissions)」を開き、
      ファイルアップロード項目の内容を確認してください。
    • 正規にアップロードされたファイルは、サイト内の「/wp-content/uploads/forminator/」以下に保存されます。
      記録されているファイルのリンク先がこれ以外の場所を指している送信データは、偽装された記録である可能性があります。
    • ファイル名として不自然な記号やタグのような文字列が表示されている送信データについても、同様に確認の対象としてください。
    • 該当する送信データが見つかった場合は、削除してください。
    • ※更新前に送信データを閲覧すると、その時点でスクリプトが実行される可能性があります。確認は必ず更新後に行ってください。
  3. セキュリティ対策の強化
    • WAF(Web Application Firewall:不正な通信を検知・遮断する仕組み)を導入していれば、スクリプトの埋め込みを狙う送信の遮断に有効です。
      ただし、WAFですべての攻撃を確実に防げるわけではないため、根本的な対策となるプラグインの更新を優先してください。

⇒不審な送信データや、管理者の意図しない設定変更・アカウント作成などが確認された場合は、WordPressの専門家などへの相談を推奨します。

Forminator Forms – Contact Form, Payment Form & Custom Form Builder 1.56.1 までのバージョン

CVE-2026-18325
(公開日 2026年8月6日 更新日 2026年8月6日)

基本値: 7.2 (重要)   [Wordfence]

CVE-2026-18325 悪用確率 0.28% (上位80%) 2026年8月11日時点 

今後30日以内に悪用される確率 )

ソフトウェア脆弱性情報の著作権に関する注意事項

This record contains material that is subject to copyright.

Copyright 2012-2026 Defiant Inc.

License: Defiant hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute this software vulnerability information. Any copy of the software vulnerability information you make for such purposes is authorized provided that you include a hyperlink to this vulnerability record and reproduce Defiant’s copyright designation and this license in any such copy. Read more.

Copyright 1999-2026 The MITRE Corporation

License: CVE Usage: MITRE hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute Common Vulnerabilities and Exposures (CVE®). Any copy you make for such purposes is authorized provided that you reproduce MITRE’s copyright designation and this license in any such copy. Read more.

「Support」、「Technical」、「Customer」、「Service」の文字 と 技術的なWordPress顧客サポート

WordPress運用保守

さらに詳しく

Forminator Forms プラグインをご利用中のお客様には、
対策バージョンへの更新状況および推奨対応事項について、順次メールにてご案内しております。

WordPress プラグイン Forminator Forms 情報 (2026年8月13日 取得)

最新版 バージョン 1.57.0
対象 WordPress バージョン 6.4 またはそれ以降
検証済み最新バージョン : 7.0.4
有効インストール数 600,000+
関連 ページ プラグインページホームページ