TrustBrain

WordPressでSEO設定やリダイレクト管理を行うプラグイン「Rank Math SEO – AI SEO Tools to Dominate SEO Rankings」において、セキュリティ上の問題が確認されました。影響を受けるのは、バージョン 1.0.274.1 までのすべてのバージョンです。

本脆弱性を悪用された場合、第三者が用意したURLをきっかけとして、管理者のブラウザ上で不正なスクリプトが実行される可能性があります。

対策として、バージョン 1.0.275 以降への更新を推奨します。

本プラグインには、リダイレクトの動作を確認するための「デバッグ表示」機能があります。この機能を有効にしている場合、リダイレクトが発生する際に、転送される前に転送先を知らせる確認画面が表示されます。この画面はサイトの一般訪問者には表示されず、リダイレクト管理の権限を持つ利用者(初期設定では管理者のみ)にだけ表示されます。

本脆弱性は、この確認画面に転送先のURLを表示する処理において、外部から渡された値の無害化(エスケープ)が適切に行われていなかったことに起因します。
その結果、攻撃者が細工したURLを通じて、確認画面を開いた管理者のブラウザ上で意図しないスクリプトを動作させることが可能な状況となっていました。

この脆弱性が悪用された場合、以下のような被害が想定されます。

管理者のブラウザ上での不正なスクリプト実行

  • 攻撃者が用意したURLを管理者が開いた際に、そのブラウザ上で意図しないスクリプトが動作する
  • 管理画面で行える操作が、管理者本人の意図とは関係なく実行される可能性

被害発生の条件

以下の条件がすべて重なった場合に、被害が発生する可能性があります。

  • プラグインのリダイレクト機能が有効になっている
  • リダイレクトの「デバッグ表示」設定が有効になっている(初期状態では無効です)
  • 正規表現(パターンによる柔軟な指定)を用いたリダイレクトのルールが登録されている
  • 管理者が、攻撃者の用意したURLを開く

サイトの一般訪問者は確認画面を経由せずそのまま転送されるため、訪問者側でスクリプトが実行されることはありません

転送先のURLは、リダイレクトの設定に正規表現が使われている場合、アクセスされたURLの一部を引き継いで組み立てられます。このとき、URLに含まれていた文字はそのまま転送先の値に取り込まれます。

確認画面では、この値が画面内のスクリプト(JavaScript)の中に文字列として出力されます。
ここで適用されていたのはURLとして安全な形に整えるための処理であり、スクリプト内の文字列として埋め込む際に必要な引用符の無害化は行われていませんでした

そのため、URLの中に引用符を含めることで、そこが文字列の終わりと認識され、続けて任意の処理を記述できる状態となっていました。
対策版では、この値をスクリプト内で安全に扱える形式へ変換したうえで出力するよう修正されています。

該当バージョンのプラグインをご利用の場合、以下の対応を推奨します。

  1. プラグインの更新
    • 速やかに、プラグインを対策バージョン(1.0.275 以降)へ更新してください。
  2. 設定の確認と被害確認
    • Rank Math SEOの管理画面から「一般設定」→「リダイレクト」を開き、「Debug Redirections(リダイレクトのデバッグ)」が有効になっていないか確認してください。無効であれば、本脆弱性の影響は受けません。
    • 有効になっていた場合は、無効に戻してください。通常の運用では有効にする必要のない設定で、すぐに更新できない場合の一時的な回避にもなります。
    • あわせて、リダイレクト一覧に正規表現(Regex)を使ったルールが登録されているか確認してください。
    • 上記の両方に当てはまっていた場合は、Webサーバーのアクセスログを確認してください。
      リダイレクト対象となるURLに、引用符やスクリプトを思わせる文字列を含む不審なリクエストが記録されていないかが確認のポイントです。URLはエンコードされた形(引用符であれば %27 など)で記録されることがあるため、あわせて確認すると見落としを防げます。
  3. 追加のセキュリティ対策
    • WAF(Web Application Firewall:不正な通信を検知・遮断する仕組み)を導入していれば、URLに不正なスクリプトを含めるリクエストの遮断に有効です。ただし、WAFですべての攻撃を確実に防げるわけではないため、根本的な対策となるプラグインの更新を優先してください。

⇒管理画面で身に覚えのない設定変更やユーザーの追加が確認された場合は、WordPressの専門家などへの相談を推奨します。

Rank Math SEO – AI SEO Tools to Dominate SEO Rankings 1.0.274.1 までのバージョン

CVE-2026-66702
(公開日 2026年8月6日 更新日 2026年8月6日)

基本値: 7.2 (重大)   [Wordfence]

CVE-2026-66702 悪用確率 0.16% (上位95%) 2026年8月12日時点 

今後30日以内に悪用される確率 )

ソフトウェア脆弱性情報の著作権に関する注意事項

This record contains material that is subject to copyright.

Copyright 2012-2026 Defiant Inc.

License: Defiant hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute this software vulnerability information. Any copy of the software vulnerability information you make for such purposes is authorized provided that you include a hyperlink to this vulnerability record and reproduce Defiant’s copyright designation and this license in any such copy. Read more.

Copyright 1999-2026 The MITRE Corporation

License: CVE Usage: MITRE hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute Common Vulnerabilities and Exposures (CVE®). Any copy you make for such purposes is authorized provided that you reproduce MITRE’s copyright designation and this license in any such copy. Read more.

「Support」、「Technical」、「Customer」、「Service」の文字 と 技術的なWordPress顧客サポート

WordPress運用保守

さらに詳しく

Rank Math SEO プラグインをご利用中のお客様には、対策バージョンへの更新状況および推奨対応事項について、順次メールにてご案内しております。

WordPress プラグイン Rank Math SEO – AI SEO Tools to Dominate SEO Rankings 情報 (2026年8月14日 取得)

最新版 バージョン 1.0.276
対象 WordPress バージョン 6.7 またはそれ以降
検証済み最新バージョン : 7.0.4
有効インストール数 4,000,000+
関連 ページ プラグインページホームページ