TrustBrain

オンライン講座(eラーニング)の作成・販売・受講管理を行うプラグイン「MasterStudy LMS WordPress Plugin – for Online Courses and Education」において、セキュリティ上の問題が確認されました。影響を受けるのは、バージョン 3.7.42 までのすべてのバージョンです。

本脆弱性を悪用された場合、サーバー上のフォルダやファイルが削除される可能性があります。

対策として、バージョン 3.7.43 以降への更新を推奨します。

問題があるのは、Webフォントを再生成する管理者向けの機能です。この機能では実行者の権限を確認する処理が正しく働いておらず、サイトに登録済みの低権限ユーザー(購読者レベル)でも実行できる状態にありました。

この機能には、指定されたフォルダを中身ごと削除する処理が含まれます。

あわせて修正された問題
3.7.42 までは、プラグインの会員登録機能が、WordPress本体の「メンバーシップ(誰でもユーザー登録ができるようにする)」設定を参照していませんでした。そのため、この設定を無効にしているサイトでも、プラグインの登録機能を通じてアカウントが作成できる状態にありました。

この脆弱性が悪用された場合、以下のような被害が想定されます。

  • サーバー上のフォルダやファイルが、中身ごと削除される
  • 削除された対象によっては、サイトが正常に表示されなくなる
  • WordPressの設定ファイルが削除された場合は、サイトが初期設定前の状態に戻り、第三者に再設置されるおそれがある
  • あわせて修正された問題により、会員登録を閉じているサイトでも、意図しないアカウントが作成される

被害発生の条件

以下の条件を満たす場合に、被害が発生する可能性があります。

  • 攻撃者がサイトにログインできる状態であること。必要な権限は購読者レベルで足ります。
  • 3.7.42 までは会員登録の可否設定が働いていなかったため、会員登録を閉じているサイトであっても、攻撃者が自らアカウントを作成してこの条件を満たし得る状態にありました。

権限の確認が働いていなかった

  • フォント再生成の処理には権限を確認する記述がありましたが、条件の組み合わせ方に誤りがありました。「管理者ではない」と「フォント処理を担うプログラム部品が読み込まれていない」の両方を同時に満たしたときだけ処理を中断する形になっていたためです。
  • このプログラム部品はプラグインの動作中は常に読み込まれているため、中断の条件が成立することはなく、管理者以外が実行しても処理がそのまま続行されていました。
  • 対策版では「いずれか一方でも満たせば中断する」形に改められ、権限がない場合は明示的にエラーを返すようになりました。

実行に必要な確認コードが一般ページにも出力されていた

  • この処理を呼び出すには、リクエストが正当なものかを確かめるコード(nonce:ワンタイムの確認コード)が必要です。
  • しかしこのコードが、管理画面だけでなくサイトの一般ページのHTMLにも出力されていたため、ログイン中のユーザーであれば通常どおりページを開くだけで取得できる状態でした。
  • 対策版では、管理者権限を持つ場合にのみ出力されるよう変更されました。

削除先の確認がなかった

  • 削除するフォルダ名は、「フォント用フォルダの場所」と「設定データに保存されている項目名」をつなぎ合わせて組み立てられていました。
  • この項目名には形式のチェックがなく、上位フォルダをたどる記述が含まれていれば、本来の保存場所の外を指すフォルダ名が組み立てられる状態でした。
  • さらに、処理の対象とする設定データの名前をリクエストで自由に指定でき、それが本来扱うべき設定かどうかの照合も行われていませんでした。
  • 対策版では、項目名を英数字・ハイフン・アンダースコアのみに限定する検証、削除先が必ずフォント用フォルダの配下であることの確認、対象とする設定データ名の照合が追加されました。

CWE-22 パス・トラバーサル (制限されたディレクトリへのパス名の不適切な制限)

該当バージョンのプラグインをご利用の場合、以下の対応を強く推奨します。

  1. プラグインの更新
    • 速やかに、プラグインを対策バージョン(3.7.43 以降)へ更新してください。本脆弱性と、あわせて修正された会員登録の問題がともに解消されます。
  2. 被害確認
    • サイトを表示した際に、WordPressの設置(インストール)画面が表示されていないか、レイアウトやフォントが崩れていないかご確認ください。
    • WordPress管理画面の「ユーザー」一覧に、身に覚えのない登録ユーザーがいないかご確認ください。
    • サーバーのアクセスログを確認できる場合は、admin-ajax.php へのリクエストに wpcfto_regenerate_fonts(フォント再生成処理)を含むものが記録されていないかが手がかりになります。この処理は本来、管理者が管理画面で操作したときにのみ発生します。
  3. セキュリティ対策の強化
    • WAF(Web Application Firewall:不正な通信を検知・遮断する仕組み)を導入していれば、この処理を狙うリクエストの遮断に有効な場合があります。ただし、WAFですべての攻撃を確実に防げるわけではないため、根本的な対策となるプラグインの更新を優先してください。
    • 削除されたファイルは、プラグインを更新しても元に戻りません。バックアップが取得できているかも、あわせてご確認ください。

⇒ 削除されたファイルや不審なアカウントが確認された場合は、バックアップからの復元を含め、WordPressの専門家などへの相談を推奨します。

MasterStudy LMS WordPress Plugin – for Online Courses and Education 3.7.42 までのバージョン(3.7.43 で修正)

CVE-2026-78284
(公開日 2026年8月24日 更新日 2026年8月25日)

基本値: 9.1 (緊急)   [Wordfence]

※ 当サイトでの確認では、この処理の実行にはログインした状態が必要です。ただし 3.7.42 までは会員登録の可否設定が働いていなかったため、攻撃者が自らアカウントを作成できる状態にありました。

CVE-2026-78284 悪用確率 0.35% (上位72%) 2026年9月23日時点 

(今後30日以内に悪用される確率 )

ソフトウェア脆弱性情報の著作権に関する注意事項

This record contains material that is subject to copyright.

Copyright 2012-2026 Defiant Inc.

License: Defiant hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute this software vulnerability information. Any copy of the software vulnerability information you make for such purposes is authorized provided that you include a hyperlink to this vulnerability record and reproduce Defiant’s copyright designation and this license in any such copy. Read more.

Copyright 1999-2026 The MITRE Corporation

License: CVE Usage: MITRE hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute Common Vulnerabilities and Exposures (CVE®). Any copy you make for such purposes is authorized provided that you reproduce MITRE’s copyright designation and this license in any such copy. Read more.

「Support」、「Technical」、「Customer」、「Service」の文字 と 技術的なWordPress顧客サポート

WordPress運用保守

さらに詳しく

MasterStudy LMS プラグインをご利用中のお客様には、
対策バージョンへの更新状況および推奨対応事項について、順次メールにてご案内しております。

WordPress プラグイン MasterStudy LMS WordPress Plugin – for Online Courses and Education 情報 (2026年9月25日 取得)

最新版 バージョン 3.7.52
対象 WordPress バージョン 4.6 またはそれ以降
検証済み最新バージョン : 7.0.6
有効インストール数 10,000+
関連 ページ プラグインページ ホームページ

本記事は、対象プラグインの公開ソースコードおよびバージョン間の差分を解析し、その結果に基づいて作成しています。
解析および文章作成の過程では生成AIを利用し、内容は当社の担当者が確認したうえで公開しています。