TrustBrain

Cookie同意バナーの表示やプライバシーポリシーの作成を行うプラグイン「Complianz – GDPR/CCPA Cookie Consent」において、セキュリティ上の問題が確認されました。影響を受けるのは、バージョン 7.5.4 までのすべてのバージョンです。

本脆弱性を悪用された場合、ログインしていない第三者が投稿したコメントを通じて、ページを閲覧した人のブラウザ上で不正なスクリプトが実行される可能性があります。

対策として、バージョン 7.5.5 以降への更新を推奨します。

本脆弱性は、Elementor(ページ作成プラグイン)を併用しているサイトで、FacebookやX(旧Twitter)の埋め込みを同意が得られるまで止める機能に存在します。

公開ページに表示されるコメントなどに細工された文字列が含まれていると、そのページを閲覧した人が影響を受けます。

この脆弱性が悪用された場合、以下のような被害が想定されます。

  • 閲覧者への影響(蓄積型XSS:サイト内に保存された不正なコードが、閲覧時に実行される攻撃)
    該当ページを開いた閲覧者のブラウザ上で、攻撃者が用意したスクリプトが実行されます。
  • 管理者への影響
    管理者がログインした状態で該当ページを閲覧した場合、管理者の権限で設定変更やユーザー追加などの操作が行われる可能性があります。

被害発生の条件

以下の条件がすべてそろった場合に、被害が発生する可能性があります。

  • Elementor プラグインが有効になっている
  • Complianz のCookieブロック機能(同意前にスクリプトを止める機能)が有効で、Facebook または X(旧Twitter)をブロック対象として設定している
  • 細工されたコメントが承認されて公開ページに表示されている(または、投稿作成権限を持つユーザーが本文に書き込んでいる)

なお、WordPressの初期設定では、一度承認されたことのある投稿者(名前とメールアドレスが同じ場合)のコメントは自動で承認されます。そのため、2回目以降のコメントは審査を経ずに表示される点にご注意ください。

ブロック処理のしくみ

本プラグインは、ページを表示する直前にHTML全体を確認し、Elementor の Facebook/X ウィジェットを見つけると、同意が得られるまで読み込まれないよう、その部分を書き換えています。

問題点

  • ウィジェットを探す条件(正規表現:文字列のパターン照合)が緩く、「ウィジェットを示す文字列」と「リンク先を示す文字列」がページ内のどこにあっても、ひと続きのウィジェットとして扱っていました。
  • そのため、コメント内のリンクに付ける説明文などの属性値(HTMLタグに付く設定値)にこれらの文字列を含めるだけで、書き換えの対象になりました。
  • 書き換えで挿入される文字列には引用符(”)が含まれるため、属性値の途中で書き換えが起きると、属性値の「内側」と「外側」の区切りがずれてしまいます。
  • その結果、投稿時の安全確認(無害化処理)では単なる文字として通過した部分が、表示時にはスクリプトを実行する指定として解釈される状態となっていました。

攻撃の大まかな流れ

  • 攻撃者が、特定の文字列を含むコメントを投稿する
  • コメントが承認され、公開ページに表示される
  • 閲覧者がページを開くと、書き換え処理によって崩れたHTMLからスクリプトが実行される

対策版での修正

バージョン 7.5.5 では、ウィジェットを探す条件が、HTMLタグの class 属性の中にある場合だけに限定され、属性値の途中で書き換えが起きないよう改められました。

あわせて修正された問題

同じバージョンでは、以下の問題もあわせて修正されています。いずれも更新によって解消されます。

  • データリクエスト(個人情報の開示・削除などの申請)のCSV出力で、表計算ソフトが数式として扱う値(先頭が「=」など)が無害化されていませんでした(CSVインジェクション)。申請はログインなしで送信できるため、管理者がCSVを表計算ソフトで開いた際に、細工された数式が動作する可能性がありました。
  • 同じCSVファイルは、推測しやすく、変更されないファイル名で公開フォルダに保存されていました。ファイル名を推測された場合、申請者の氏名やメールアドレスを第三者に閲覧される可能性がありました。対策版では、推測が困難なファイル名を出力のたびに作り直す方式に改められています。

該当バージョンのプラグインをご利用の場合、以下の対応を強く推奨します。

  1. プラグインの更新
    • 速やかに、プラグインを対策バージョン(7.5.5 以降)へ更新してください。
    • すぐに更新できない場合は、「設定」→「ディスカッション」で「コメントの手動承認を必須にする」を有効にし、承認前にコメント内容を確認してください。
  2. 被害確認
    • 管理画面の「コメント」画面の検索欄で、elementor-widget-facebook、elementor-widget-twitter を検索し、該当する承認済みコメントがないか確認してください。該当するものは、ゴミ箱へ移動してください。なお、管理画面のコメント一覧で確認すること自体は、本脆弱性の影響を受けません。
    • 投稿者・寄稿者などの権限を持つユーザーがいるサイトでは、「投稿」「固定ページ」画面でも同じ文字列で検索してください。
    • 管理画面の「ユーザー」で、身に覚えのない管理者アカウントが追加されていないか確認してください。
    • データリクエスト機能をご利用の場合は、Complianz のデータリクエスト一覧で、氏名などの先頭が「=」「+」「-」「@」の申請がないか確認してください。更新前に出力したCSVは表計算ソフトで開かず、更新後に改めてCSV出力を行ってください。このとき以前のファイルは削除され、新しいファイル名に置き換わります。
  3. セキュリティ対策の強化
    • WAF(Web Application Firewall:不正な通信を検知・遮断する仕組み)を導入していれば、XSSを狙うコメント投稿の遮断に有効です。ただし、WAFですべての攻撃を確実に防げるわけではないため、根本的な対策となるプラグインの更新を優先してください。

⇒ 不審なコメントや、意図しない管理者アカウントが確認された場合は、WordPressの専門家などへの相談を推奨します。

Complianz – GDPR/CCPA Cookie Consent 7.5.4 までのバージョン

CVE-2026-83561
(公開日 2026年9月18日 更新日 2026年9月18日)

基本値: 7.2 (重要)   [Wordfence]

※ 細工されたコメントが承認され、公開ページに表示されることが前提です。

CVE-2026-83561 悪用確率 0.29% (上位78%) 2026年9月23日時点 

(今後30日以内に悪用される確率 )

ソフトウェア脆弱性情報の著作権に関する注意事項

This record contains material that is subject to copyright.

Copyright 2012-2026 Defiant Inc.

License: Defiant hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute this software vulnerability information. Any copy of the software vulnerability information you make for such purposes is authorized provided that you include a hyperlink to this vulnerability record and reproduce Defiant’s copyright designation and this license in any such copy. Read more.

Copyright 1999-2026 The MITRE Corporation

License: CVE Usage: MITRE hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute Common Vulnerabilities and Exposures (CVE®). Any copy you make for such purposes is authorized provided that you reproduce MITRE’s copyright designation and this license in any such copy. Read more.

「Support」、「Technical」、「Customer」、「Service」の文字 と 技術的なWordPress顧客サポート

WordPress運用保守

さらに詳しく

Complianz プラグインをご利用中のお客様には、対策バージョンへの更新状況および推奨対応事項について、順次メールにてご案内しております。

WordPress プラグイン Complianz – GDPR/CCPA Cookie Consent 情報 (2026年9月25日 取得)

最新版 バージョン 7.5.5
対象 WordPress バージョン 5.9 またはそれ以降
検証済み最新バージョン : 7.1.2
有効インストール数 1,000,000+
関連 ページ プラグインページ ホームページ

本記事は、対象プラグインの公開ソースコードおよびバージョン間の差分を解析し、その結果に基づいて作成しています。
解析および文章作成の過程では生成AIを利用し、内容は当社の担当者が確認したうえで公開しています。