TrustBrain

WordPressテーマ「Blocksy」の機能を拡張する公式プラグイン「Blocksy Companion」において、セキュリティ上の問題が確認されました。影響を受けるのは、バージョン 2.1.58 までのすべてのバージョンです。

マルチベンダー型ECサイト(複数の出店者が商品を販売するサイト)を構築するプラグイン「Dokan」を併用している場合、ログインしていない第三者が、出店者アカウントを作成してログインできる可能性があります。

対策として、バージョン 2.1.59 以降への更新を推奨します。

本脆弱性は、Blocksy Companion が提供する会員登録処理(ヘッダーの登録ポップアップから利用される処理)に存在します。

この処理はログインしていない利用者からも呼び出せるもので、Dokan を併用している環境で問題が発生します。

攻撃が成功した場合、以下のような被害が想定されます。

  • 出店者アカウントの不正取得
    • 通常は購入者(顧客)として登録される会員登録の仕組みを使って、第三者が出店者(seller)権限を持つアカウントを作成できます。
    • Dokan の設定で出店者の新規登録を受け付けていないサイトでも、出店者アカウントを作成されます。
  • 出店者向け機能の不正利用
    • 作成されたアカウントは登録直後に自動でログイン状態となり、そのまま出店者向けの機能を利用できる状態になります。

なお、管理者権限を取得されるものではありません。

被害発生の条件

以下の条件がすべてそろった場合に、被害が発生する可能性があります。

  • Blocksy Companion 2.1.58 以下が有効になっている
  • WooCommerce と Dokan を利用している
  • WooCommerce の設定で「マイアカウント」ページでの会員登録を許可している

ヘッダーにログイン・登録ポップアップを表示していないサイトでも、会員登録処理そのものは外部から呼び出せるため対象となります。

本来の動作

  • Dokan は、出店者登録フォームから送られたリクエストかどうかを、nonce(ノンス:正規の画面から送られた操作かを確認するための値)で確認しています。
  • この確認を通ったリクエストに限り、登録するアカウントの種類として「出店者」を受け付けます。

問題点

  1. Blocksy Companion の会員登録処理は、WooCommerce の仕組みで会員を作成する際に、Dokan の上記の確認を無効にしていました。
  2. そのため Dokan は、この会員登録を自身の出店者登録フォームからのリクエストとみなし、リクエストで「出店者」が指定されていれば、そのまま出店者として登録していました。
  3. さらに Blocksy Companion は、リクエストで「出店者」が指定されているかどうかだけを見て、登録したアカウントを自動でログイン状態にしていました。

攻撃の大まかな流れ

  1. 攻撃者が、ログインしていない状態で会員登録処理にリクエストを送る
  2. その際、アカウントの種類として「出店者」を指定する
  3. 出店者アカウントが作成され、そのままログイン状態になる

対策版での修正

バージョン 2.1.59 では、次の修正が行われています。

  • Dokan の正当性確認を無効にする処理を削除し、通常の WooCommerce の会員登録として扱われるよう変更
  • 自動ログインの判断を、リクエストの指定内容ではなく、実際に付与された権限にもとづいて行うよう変更

CWE-269 不適切な権限管理 (権限昇格)

該当バージョンのプラグインをご利用の場合、以下の対応を強く推奨します。

  1. プラグインの更新
    • 速やかに、プラグインを対策バージョン(2.1.59 以降)へ更新してください。
    • すぐに更新できない場合は、WooCommerce の設定(「WooCommerce」→「設定」→「アカウントとプライバシー」)で「マイアカウント」ページでの会員登録を一時的に無効にすると、本脆弱性の悪用経路をふさげます。
  2. 被害確認
    • WordPress管理画面の「ユーザー」一覧を権限グループ「Vendor(ベンダー)」で絞り込み、身に覚えのない出店者アカウントがないか確認してください。登録日が新しいアカウントや、心当たりのないメールアドレスのアカウントに注意してください。
    • WordPress管理画面の「Dokan」→「Vendors(ベンダー)」を開き、身に覚えのない出店者や、その出店者が登録した商品がないか確認してください。
    • Webサーバーのアクセスログで、admin-ajax.php に対する「blc_implement_user_registration」を含むリクエストを確認してください。通常の会員登録でも記録されるため、短時間に繰り返されているものや、上記の不審なアカウントの登録日時と一致するものに注意してください。
    • 不審なアカウントが見つかった場合は、そのアカウントを削除するか権限を変更し、登録された商品なども確認・削除してください。
  3. セキュリティ対策の強化
    • WAF(Web Application Firewall:不正な通信を検知・遮断する仕組み)を導入していれば、会員登録処理に対する不審なリクエストの遮断に有効です。ただし、WAFですべての攻撃を確実に防げるわけではないため、根本的な対策となるプラグインの更新を優先してください。

⇒ 不審なアカウントや商品が確認された場合は、WordPressの専門家などへの相談を推奨します。

Blocksy Companion 2.1.58 までのバージョン

CVE-2026-107645
(公開日 2026年10月10日 更新日 2026年10月10日)

基本値: 9.1 (緊急)   [Wordfence]

※ 「被害発生の条件」に挙げた条件がそろった場合が対象です。

CVE-2026-107645 悪用確率 0.29% (上位81%) 2026年10月10日時点 

(今後30日以内に悪用される確率 )

ソフトウェア脆弱性情報の著作権に関する注意事項

This record contains material that is subject to copyright.

Copyright 2012-2026 Defiant Inc.

License: Defiant hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute this software vulnerability information. Any copy of the software vulnerability information you make for such purposes is authorized provided that you include a hyperlink to this vulnerability record and reproduce Defiant’s copyright designation and this license in any such copy. Read more.

Copyright 1999-2026 The MITRE Corporation

License: CVE Usage: MITRE hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute Common Vulnerabilities and Exposures (CVE®). Any copy you make for such purposes is authorized provided that you reproduce MITRE’s copyright designation and this license in any such copy. Read more.

「Support」、「Technical」、「Customer」、「Service」の文字 と 技術的なWordPress顧客サポート

WordPress運用保守

さらに詳しく

Blocksy Companion プラグインをご利用中のお客様には、
対策バージョンへの更新状況および推奨対応事項について、順次メールにてご案内しております。

WordPress プラグイン Blocksy Companion 情報 (2026年10月11日 取得)

最新版 バージョン 2.1.59
対象 WordPress バージョン 6.7 またはそれ以降
検証済み最新バージョン : 7.1.3
有効インストール数 300,000+
関連 ページ プラグインページ 

本記事は、対象プラグインの公開ソースコードおよびバージョン間の差分を解析し、その結果に基づいて作成しています。
解析および文章作成の過程では生成AIを利用し、内容は当社の担当者が確認したうえで公開しています。