
会員登録・ログインフォームやユーザープロフィール、会員限定コンテンツなどの機能を提供するプラグイン「ProfilePress(Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content – ProfilePress)」において、セキュリティ上の問題が確認されました。影響を受けるのは、バージョン 4.17.1 までのすべてのバージョンです。
一定の条件がそろった場合、ログインしていない第三者によって任意のプラグインがインストール・有効化され、サイト上で不正なプログラムを実行される可能性があります。
対策として、バージョン 4.17.2 以降への更新を推奨します。
脆弱性詳細
問題があるのは、無料版(Lite)から有料版(Pro)へアップグレードする際の「License」画面の接続機能(Connect)です。
攻撃にログインは不要ですが、成立させるには大量のリクエストを送信する必要があります。
想定される被害
攻撃が成功した場合、以下のような被害が想定されます。
- 不正なプラグインのインストールと有効化:攻撃者が用意したプラグインがサイトに組み込まれ、その中のプログラムがサーバー上で実行されます。
- サイトの乗っ取り:上記のプログラムを通じて、ファイルの改ざん、管理者アカウントの追加、データベースの閲覧・書き換えなどが行われる可能性があります。
被害発生の条件
以下の条件がすべてそろった場合に、被害が発生する可能性があります。
- 無料版のProfilePressを利用している(有料版が有効なサイトは対象外です)
- 管理者が「License」画面で有料版への接続を開始し、その処理が完了していない
- 攻撃者が、接続時に発行される確認用の値(トークン)を推測で当てる
接続機能を一度も使ったことがないサイトや、接続が正常に完了したサイトでは、本脆弱性は成立しません。
技術的な詳細
ログインなしで呼び出せるアップグレード処理
有料版を自動でインストールするための処理が、ログインしていない利用者からも呼び出せる状態になっていました。この処理では、接続開始時に発行される確認用の値(トークン)が一致するかどうかだけで、正当なリクエストかを判断していました。
推測されやすく、期限もないトークン
トークンは長い文字列に見えますが、元になる値の種類が限られており、総当たりで当てられる余地がありました。また、有効期限がなく、照合に失敗しても無効にならず、試行回数の制限もなかったため、接続が完了しない限り何度でも推測を試せる状態でした。
ダウンロード元を確認していなかった
インストールするプラグインの取得先URLはリクエストで指定される仕組みでしたが、そのURLが正規の配布元かどうかを確認していませんでした。このため、トークンが一致すると、攻撃者が指定した任意の場所からプラグインが取得され、インストールと有効化まで行われる状態でした。
悪用の大まかな流れ
- 接続処理が完了していない状態のサイトを狙う
- アップグレード処理に対して、トークンを推測しながら大量のリクエストを送信する
- トークンが一致すると、攻撃者が用意したプラグインがインストールされ、有効化される
(模倣防止のため詳細は伏せています)
対策版での修正
バージョン 4.17.2 では、次の修正が行われました。
- トークンを推測が困難な乱数で生成する
- トークンの有効期限を5分にする
- 照合するたびにトークンを削除する(1回しか使えない)
- ダウンロード元を正規の配布元(HTTPS)に限定する
- 有料版の利用時には、ログインなしでこの処理を呼び出せないようにする
脆弱性の種類
推奨対応事項
該当バージョンのプラグインをご利用の場合、以下の対応を推奨します。
- プラグインの更新
- 速やかに、プラグインを対策バージョン(4.17.2 以降)へ更新してください。
- 被害確認
- WordPress管理画面の「プラグイン」一覧で、身に覚えのないプラグインがインストール・有効化されていないか確認してください。あわせて、サーバー上の
wp-content/plugins/フォルダーに、見覚えのないフォルダーが追加されていないかも確認してください。 - Webサーバーのアクセスログで、
admin-ajax.phpへのaction=ppress_connect_processを含むリクエストを確認してください。同じ送信元から短時間に大量のアクセスが記録されている場合は、トークンの総当たりを試みられた可能性があります。 - あわせて、「ユーザー」一覧に見覚えのない管理者アカウントが追加されていないか確認してください。
- WordPress管理画面の「プラグイン」一覧で、身に覚えのないプラグインがインストール・有効化されていないか確認してください。あわせて、サーバー上の
- セキュリティ対策の強化(任意)
- WAF(Web Application Firewall:不正な通信を検知・遮断する仕組み)を導入していれば、同じ送信元から短時間に繰り返されるリクエストの遮断に有効です。ただし、WAFですべての攻撃を確実に防げるわけではないため、根本的な対策となるプラグインの更新を優先してください。
⇒ 不審なプラグインやアカウントが確認された場合は、該当プラグインを無効化したうえで、WordPressの専門家への相談を推奨します。
影響を受けるバージョン
ProfilePress 4.17.1 までのバージョン
脆弱性情報 (CVE-ID)
CVE-2026-66047
(公開日 2026年8月31日 更新日 2026年10月1日)
脆弱性の深刻度 (CVSS v3)
基本値: 8.1 (重要) [Wordfence]
脆弱性脅威度(EPSS)
CVE-2026-66047 悪用確率 0.92% (上位41%) 2026年10月9日時点
ソフトウェア脆弱性情報の著作権に関する注意事項
This record contains material that is subject to copyright.
Copyright 2012-2026 Defiant Inc.
License: Defiant hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute this software vulnerability information. Any copy of the software vulnerability information you make for such purposes is authorized provided that you include a hyperlink to this vulnerability record and reproduce Defiant’s copyright designation and this license in any such copy. Read more.
Copyright 1999-2026 The MITRE Corporation
License: CVE Usage: MITRE hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute Common Vulnerabilities and Exposures (CVE®). Any copy you make for such purposes is authorized provided that you reproduce MITRE’s copyright designation and this license in any such copy. Read more.
「WordPressセキュリティ保守」をご利用のお客様へ

WordPress
ProfilePress プラグインをご利用中のお客様には、対策バージョンへの更新状況および推奨対応事項について、順次メールにてご案内しております。
本記事の作成について
本記事は、対象プラグインの公開ソースコードおよびバージョン間の差分を解析し、その結果に基づいて作成しています。
解析および文章作成の過程では生成AIを利用し、内容は当社の担当者が確認したうえで公開しています。



