
メールやSMSで送るワンタイムパスワード(OTP:一度だけ使える確認コード)でログインや会員登録の本人確認を行うプラグイン「miniOrange OTP Login, Verification and SMS Notifications」において、セキュリティ上の問題が確認されました。影響を受けるのは、バージョン 5.5.5 までのすべてのバージョンです。
本脆弱性を悪用された場合、ログインしていない第三者が、パスワードもOTPも入力せずに管理者としてログインできるおそれがあります。
対策として、バージョン 5.5.6 以降への更新を推奨します。なお、同じ更新では、OTPの送信回数制限を回避できる問題も修正されています。
脆弱性詳細
問題があるのは、WordPress標準のログイン画面(WooCommerce、Ultimate Member のログインフォームを含む)でOTP認証を行う機能です。
プラグインの設定で次の4つをすべて有効にしているサイトが対象で、いずれか1つでも無効であれば影響を受けません。
- ログインフォームでのOTP認証
- 「Login with only OTP」(OTPのみでログイン)
- 「Allow users to login with Username and Password」(ユーザー名とパスワードでのログインも許可)
- 「Allow the administrator to bypass OTP Verification during login」(管理者のOTP認証を省略)
想定される被害
この脆弱性が悪用された場合、以下のような被害が想定されます。
- 管理者アカウントの乗っ取り
第三者が、パスワードを知らないまま管理者としてログインする可能性があります。ログイン後は、プラグインやテーマの追加・編集、ユーザーの追加、設定の変更など、管理者と同じ操作を行われる可能性があります。
被害発生の条件
- 「脆弱性詳細」に挙げた4つの設定がすべて有効になっている
- ログインは不要(未認証の第三者でも成立)
- 攻撃者が、管理者のユーザー名またはメールアドレスを知っている
技術的な詳細
本来の動作
- 「管理者のOTP認証を省略」は、パスワードの確認が済んだ管理者に対して、追加のOTP入力を省く機能です。
- OTPのみでログインする設定の場合、管理者はOTP入力画面から「パスワードでログイン」を選び、パスワードの確認を受ける必要があります。
問題点
- ログイン時には、利用者が「OTPでログインするのか、パスワードでログインするのか」を示す値がブラウザから送られます。この値は送信する側が自由に指定できます。
- ログイン情報を特定の形で送ると、プラグインはパスワードの確認を行わず、入力されたユーザー名からアカウントを特定するだけで次の処理に進んでいました。
- 次の処理では、アカウントが管理者であれば「パスワードは確認済み」とみなし、OTP入力も省略していました。「ユーザー名とパスワードでのログインも許可」を有効にしている場合に限り、パスワードが本当に確認済みかを確かめるチェックが抜けていたためです。
攻撃の大まかな流れ
- 攻撃者が、管理者のユーザー名を入力し、ログイン情報を細工してログイン画面へ送信する
- パスワードとOTPのどちらも確認されないまま、管理者としてログインした状態になる
対策版での修正
バージョン 5.5.6 では、次の修正が行われています。
- OTPのみでログインする設定の場合、「ユーザー名とパスワードでのログインも許可」の有無にかかわらず、管理者はパスワードの確認を受けなければOTP認証を省略できないよう変更
- あわせて、OTPの送信回数を制限する機能(スパム防止アドオン)で、アクセス元のIPアドレス(インターネット上の住所にあたる番号)をリクエストに含まれる偽装可能な情報から取得していた問題を修正
脆弱性の種類
推奨対応事項
該当バージョンのプラグインをご利用の場合、以下の対応を強く推奨します。
- 設定の確認とプラグインの更新
- 管理画面の「OTP Verification」→「Forms」で、「WordPress / WooCommerce / Ultimate Member Login Form」の設定を確認してください。「脆弱性詳細」に挙げた4つの設定がすべて有効になっている場合は本脆弱性の対象です。
- 速やかに、プラグインを対策バージョン(5.5.6 以降)へ更新してください。
- すぐに更新できない場合は、「Allow the administrator to bypass OTP Verification during login」のチェックを外すと、本脆弱性の条件がそろわなくなります。
- 被害確認
- 管理画面の「ユーザー」で、身に覚えのない管理者アカウントが追加されていないか確認してください。
- 管理画面の「プラグイン」「外観」→「テーマ」で、身に覚えのないプラグインやテーマが追加・有効化されていないか確認してください。
- Webサーバーのアクセスログで、ログイン画面(
/wp-login.phpなど、ログインフォームを設置したページ)への POST リクエストのうち、ログイン成功時の転送(応答コード302)になっているものを確認してください。管理者がログインしていない日時や、心当たりのないアクセス元のものがあれば、不正ログインの可能性があります。 - ログイン履歴を記録するセキュリティプラグインを使っている場合は、管理者アカウントへの見覚えのないログインがないか確認してください。
- セキュリティ対策の強化
- 管理者アカウントのユーザー名が推測されにくいものになっているか、また投稿者名などとしてサイト上に表示されていないか確認してください。本脆弱性は管理者のユーザー名が分かることが前提となるため、推測や取得を難しくしておくことが有効です。
⇒ 身に覚えのない管理者アカウントやプラグインの追加が確認された場合は、WordPressの専門家などへの相談を推奨します。
影響を受けるバージョン
miniOrange OTP Login, Verification and SMS Notifications 5.5.5 までのバージョン
脆弱性情報 (CVE-ID)
CVE-2026-85984
(公開日 2026年9月26日 更新日 2026年9月26日)
脆弱性の深刻度 (CVSS v3)
基本値: 9.8 (緊急) [Wordfence]
※ 「脆弱性詳細」に挙げた4つの設定がすべて有効になっている場合が対象です。
脆弱性脅威度(EPSS)
CVE-2026-85984 悪用確率 0.67% (上位50%) 2026年10月1日時点
ソフトウェア脆弱性情報の著作権に関する注意事項
This record contains material that is subject to copyright.
Copyright 2012-2026 Defiant Inc.
License: Defiant hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute this software vulnerability information. Any copy of the software vulnerability information you make for such purposes is authorized provided that you include a hyperlink to this vulnerability record and reproduce Defiant’s copyright designation and this license in any such copy. Read more.
Copyright 1999-2026 The MITRE Corporation
License: CVE Usage: MITRE hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute Common Vulnerabilities and Exposures (CVE®). Any copy you make for such purposes is authorized provided that you reproduce MITRE’s copyright designation and this license in any such copy. Read more.
「WordPressセキュリティ保守」をご利用のお客様へ

WordPress
miniOrange OTP Login, Verification and SMS Notifications プラグインをご利用中のお客様には、対策バージョンへの更新状況および推奨対応事項について、順次メールにてご案内しております。
本記事の作成について
本記事は、対象プラグインの公開ソースコードおよびバージョン間の差分を解析し、その結果に基づいて作成しています。
解析および文章作成の過程では生成AIを利用し、内容は当社の担当者が確認したうえで公開しています。



