
Contact Form 7 に多数の追加機能を提供するプラグイン「Ultra Addons for Contact Form 7」において、セキュリティ上の問題が確認されました。影響を受けるのは、バージョン 3.5.50 までのすべてのバージョンです。
本脆弱性を悪用された場合、ログインしていない第三者が、フォームからのファイル送信を通じて、本来は受け付けないはずの種類のファイルをサーバーの公開フォルダーへ保存できる可能性があります。
対策として、バージョン 3.5.51 以降への更新を推奨します。
脆弱性詳細
問題があるのは、このプラグインの機能(フォームの送信内容をデータベースに保存する機能、PDFを生成する機能、署名を受け付ける機能など)で、フォームから送信されたファイルを受け取り、保存する処理です。
対象となるのは、ファイルの添付や署名などの項目を含むフォームを、サイトの公開画面に設置している場合です。攻撃はフォームの送信を通じて行われ、ログインやサイト運営者の操作は必要ありません。
想定される被害
この脆弱性が悪用された場合、ファイル種別の確認をすり抜けて、本来は保存されないはずのファイルが、送信時の拡張子を保ったままサーバー上の公開フォルダーへ保存されるおそれがあります。保存されたファイルは、インターネットからそのまま参照できる場所に置かれます。
悪用された際の影響の大きさは、保存されたファイルをサーバーがどのように扱うかによって異なります。
- 一般的な構成では、不正なスクリプトを埋め込んだ画像ファイル(SVGなど)やHTMLファイルのURLを開いた閲覧者や管理者のブラウザ上で、サイトの権限で不正な処理が実行される
- サーバーが特定の種類のファイルをプログラムとして扱う構成の場合は、保存されたファイルを介してサーバー側でプログラムが実行される状態に至る
被害発生の条件
本脆弱性の悪用が成立するのは、ファイルの添付や署名などの項目を含むフォームを、サイトの公開画面に設置している場合です。特定のフォーム設定やログインは必要ありません。
フォームを誰でも開ける状態で公開している場合、ログインしていない第三者でも送信できます。
技術的な詳細
ファイルの種類を確認せず公開フォルダーへ複製
受け取ったファイルは、拡張子や実際の中身の種類を確認しないまま、公開フォルダー(wp-content/uploads/uacf7-uploads/ 配下)へ複製されていました。
拡張子がそのまま引き継がれる
とくにPDF生成機能を経由する場合、送信時のファイル名と拡張子がそのまま引き継がれるため、SVGやHTMLといった、ブラウザやサーバーが「実行可能」と解釈しうる種類のファイルもそのまま保存され得る状態でした。
対策版での修正
バージョン 3.5.51 では、ファイルを複製する前に種類を検証する処理が追加され、SVG・HTML・スクリプトなど危険な種類のファイルを拒否するよう見直されました。あわせて、署名の項目についても、実体がPNGまたはJPEG画像であることを確認する検証が追加されています。
脆弱性の種類
推奨対応事項
該当バージョンのプラグインをご利用の場合、以下の対応を強く推奨します。
- プラグインの更新
- 速やかに、プラグインを対策バージョン(3.5.51 以降)へ更新してください。
- 被害確認
- サーバー上の保存先フォルダー(
wp-content/uploads/uacf7-uploads/配下)に、身に覚えのないファイルが無いか確認してください。とくに、フォームで受け付けているはずのない種類のファイル(.svg、.html、.htm、.phar、.phtml など)が置かれていないかを重点的に確認してください。見つかった場合は、開かずに隔離・削除し、専門家へ相談してください。 - 署名機能で保存されるファイル(拡張子が
.encのもの)は、暗号化された正規の保存ファイルです。確認の対象から除いて問題ありません。
- サーバー上の保存先フォルダー(
- 更新までの間の緩和策
- すぐに更新できない場合は、ファイルの添付や署名の項目を含むフォームの公開を、一時的に停止することをご検討ください。
- WAF(Web Application Firewall:不正な通信を検知・遮断する仕組み)を導入していれば、不正なファイルアップロードを狙う通信の遮断に有効です。ただし、WAFですべての攻撃を確実に防げるわけではないため、根本的な対策となる更新を優先してください。
⇒ 不審なファイルや、身に覚えのない改ざんが確認された場合は、WordPressの専門家などへの相談を推奨します。
影響を受けるバージョン
Ultra Addons for Contact Form 7 3.5.50 までのバージョン
脆弱性情報 (CVE-ID)
CVE-2026-84750
(公開日 2026年9月19日 更新日 2026年9月19日)
脆弱性の深刻度 (CVSS v3)
基本値: 9.8 (緊急) [Wordfence]
脆弱性脅威度(EPSS)
CVE-2026-84750 悪用確率 0.27% (上位81%) 2026年9月23日時点
ソフトウェア脆弱性情報の著作権に関する注意事項
This record contains material that is subject to copyright.
Copyright 2012-2026 Defiant Inc.
License: Defiant hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute this software vulnerability information. Any copy of the software vulnerability information you make for such purposes is authorized provided that you include a hyperlink to this vulnerability record and reproduce Defiant’s copyright designation and this license in any such copy. Read more.
Copyright 1999-2026 The MITRE Corporation
License: CVE Usage: MITRE hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute Common Vulnerabilities and Exposures (CVE®). Any copy you make for such purposes is authorized provided that you reproduce MITRE’s copyright designation and this license in any such copy. Read more.
「WordPressセキュリティ保守」をご利用のお客様へ

WordPress
Ultra Addons for Contact Form 7 プラグインをご利用中のお客様には、対策バージョンへの更新状況および推奨対応事項について、順次メールにてご案内しております。
本記事の作成について
本記事は、対象プラグインの公開ソースコードおよびバージョン間の差分を解析し、その結果に基づいて作成しています。
解析および文章作成の過程では生成AIを利用し、内容は当社の担当者が確認したうえで公開しています。



