FORSMILE
EN
セキュリティ2026/06/23

【緊急】ShapedPluginサプライチェーン侵害:3製品の修正版を確認 — CVE-2026-10735/49777

侵害された更新サーバーから3つのProプラグインへ悪性コードが配布されました。製品ごとの修正版へ更新し、認証情報を交換して侵害調査を行ってください。

ブログ一覧へ / Back to Blog

ShapedPluginの更新サーバー侵害により、Smart Post Show Pro、Real Testimonials Pro、Product Slider for WooCommerce Proへ悪性コードが配布された事案がCVE-2026-10735として登録されています。悪性更新は認証情報などを外部送信し、サイト制御につながる可能性があります。通常の入力検証だけの問題ではないため、更新だけでなく侵害調査と認証情報交換が必要です。

脆弱性の概要と影響範囲

CVE-2026-10735の修正版下限はSmart Post Show Pro 4.0.2、Real Testimonials Pro 3.2.5、Product Slider for WooCommerce Pro 3.5.3です。別レコードCVE-2026-49777はProduct Slider Pro for WooCommerce 3.5.4未満を対象とし、Patchstack CNAはCVSS v3.1 10.0 CRITICALと評価しています。安全側では同製品を3.5.4以上へ更新します。

⚠ CVE Score — 最高危険度 / CRITICAL
10CRITICALCVSS v3.1CVE-2026-49777
⚠ CVE Score — 高危険度 / HIGH
7.5HIGHCVSS v3.1CVE-2026-10735

CVE-2026-10735のWPScan CNA評価はCVSS v3.1 7.5 HIGHです。Product Slider Proを対象とするCVE-2026-49777のPatchstack評価10.0とは区別します。2件の評価対象と記録範囲は同一ではなく、スコアが低い方を理由に認証情報の漏えいや侵害調査を軽視しないでください。

侵害が疑われる場合の対応

信頼できる配布元から修正版を再インストールし、WordPress管理者、ホスティング、SFTP/SSH、データベース、APIキーを交換します。追加管理者、mu-plugins、テーマ、cron、Webルートの変更、外部通信を調査し、侵害が疑われる場合は既知の安全なバックアップから復旧します。

📦
Amazon で関連書籍・ツールを検索
サーバーセキュリティ WAF クラウド
Amazonで探す →(アソシエイトリンク)

参考ソース・公式パッチ情報

🚨 「しまった!」と思ったら、今すぐこちらへ

被害に遭った直後・遭ったかもしれない時のための、状況別の緊急対応ガイドです。落ち着いて、上から順に対処すれば大丈夫です。

Related articles