TrustBrain

WordPressで会員登録・プロフィール・ユーザー権限管理を行うプラグイン「Profile Builder(User Profile Builder)」において、セキュリティ上の問題が確認されました。影響を受けるのは、バージョン 3.16.4 までのすべてのバージョンです。

本脆弱性を悪用された場合、認証されていない第三者によって、サイトの管理者アカウントとしてログインされる可能性があります。

対策として、バージョン 3.16.5 以降への更新を推奨します。

本脆弱性は、会員登録フォームで「登録後に自動的にログインする」機能を有効にしている場合に、登録処理を行う部分で発生します。ログインしていない第三者が細工した登録リクエストを送信することをきっかけに、不正なログインが成立しうる状況となっていました。

この脆弱性が悪用された場合、以下のような被害が想定されます。

管理者アカウントの乗っ取り(未認証攻撃)

  • 攻撃者が、わざとエラーになる登録リクエストを送ることで、サイトで最初に作成された利用者(通常は管理者)としてログインされる可能性
  • 管理者としてログインされると、設定の変更、コンテンツの改ざん、新たな管理ユーザーの追加など、サイトの管理操作が行われるおそれ

被害発生の条件

以下の条件が重なった場合に、被害が発生する可能性があります。

  • 会員登録フォームが公開されている
  • フォーム設定で「登録後の自動ログイン」が有効になっている
  • 攻撃者が登録フォームに細工したリクエストを送信する(ログインは不要)

本脆弱性は、登録処理が失敗したときの結果の判定順序に原因があります。

登録が失敗した場合、通常はエラーを表す特別なデータが返されます。本来はこのエラーを先に判定して処理を中止すべきところ、判定より前に「数値へ変換する処理」を通していました。このためエラーを表すデータが数値の「1」に変換されてしまい、エラーの判定がすり抜け、プログラムは「利用者番号1のユーザー(=サイトで最初に作られた管理者)」に対する自動ログイン用の一時的な認証情報を発行していました。

なお、登録を意図的に失敗させる手段としては、WordPress本体が受け付けない長さのユーザー名(61〜70文字)が悪用されました。対策版では、数値へ変換する前にエラーを判定するよう修正され、あわせてユーザー名の長さ制限も見直されています。

該当バージョンのプラグインをご利用の場合、以下の対応を強く推奨します。

  1. プラグインの更新
    • 速やかに、プラグインを対策バージョン(3.16.5 以降)へ更新してください。
  2. 被害確認
    • 対象条件の確認:会員登録フォームの設定で「登録後の自動ログイン」が有効になっているかを確認してください。無効であれば、本脆弱性の影響は受けません。
    • 不正ログインの痕跡確認:本攻撃は既存の管理者アカウントとしてログインするため、管理者による身に覚えのない操作(設定変更、プラグイン・テーマの追加、ユーザーの追加など)がないかを確認してください。ログイン履歴を記録するプラグインを導入している場合は、管理者の不審なログインがないかもあわせて確認してください。
    • アクセスログの確認:サーバのアクセスログを確認できる場合は、登録ページ宛の送信(POST)リクエストの中に、極端に長いユーザー名(60文字を超えるもの)を含むものがないかが手がかりになります。
  3. 今後の予防策
    • WAF(Web Application Firewall:不正な通信を検知・遮断する仕組み)を導入していれば、本脆弱性を狙うリクエストの遮断に有効です。ただしWAFですべての攻撃を確実に防げるわけではないため、根本的な対策となるプラグインの更新を優先してください。

⇒不審なログインや管理者の意図しない操作が確認された場合は、WordPressの専門家などへの相談を推奨します。

Profile Builder(User Profile Builder)3.16.4 までのバージョン

CVE-2026-15826
(公開日 2026年8月15日 更新日 2026年8月15日)

基本値: 9.8 (緊急)   [Wordfence]

CVE-2026-15826 悪用確率 0.80% (上位46%) 2026年8月16日時点 

今後30日以内に悪用される確率 )

ソフトウェア脆弱性情報の著作権に関する注意事項

This record contains material that is subject to copyright.

Copyright 2012-2026 Defiant Inc.

License: Defiant hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute this software vulnerability information. Any copy of the software vulnerability information you make for such purposes is authorized provided that you include a hyperlink to this vulnerability record and reproduce Defiant’s copyright designation and this license in any such copy. Read more.

Copyright 1999-2026 The MITRE Corporation

License: CVE Usage: MITRE hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute Common Vulnerabilities and Exposures (CVE®). Any copy you make for such purposes is authorized provided that you reproduce MITRE’s copyright designation and this license in any such copy. Read more.

「Support」、「Technical」、「Customer」、「Service」の文字 と 技術的なWordPress顧客サポート

WordPress運用保守

さらに詳しく

Profile Builder プラグインをご利用中のお客様には、対策バージョンへの更新状況および推奨対応事項について、順次メールにてご案内しております。

WordPress プラグイン Profile Builder 情報 (2026年8月17日 取得)

最新版 バージョン 4.0.0
対象 WordPress バージョン 3.1 またはそれ以降
検証済み最新バージョン : 7.0.4
有効インストール数 40,000+
関連 ページ プラグインページホームページ