ShapedPluginの更新サーバー侵害により、Smart Post Show Pro、Real Testimonials Pro、Product Slider for WooCommerce Proへ悪性コードが配布された事案がCVE-2026-10735として登録されています。悪性更新は認証情報などを外部送信し、サイト制御につながる可能性があります。通常の入力検証だけの問題ではないため、更新だけでなく侵害調査と認証情報交換が必要です。
脆弱性の概要と影響範囲
CVE-2026-10735の修正版下限はSmart Post Show Pro 4.0.2、Real Testimonials Pro 3.2.5、Product Slider for WooCommerce Pro 3.5.3です。別レコードCVE-2026-49777はProduct Slider Pro for WooCommerce 3.5.4未満を対象とし、Patchstack CNAはCVSS v3.1 10.0 CRITICALと評価しています。安全側では同製品を3.5.4以上へ更新します。
CVE-2026-10735のWPScan CNA評価はCVSS v3.1 7.5 HIGHです。Product Slider Proを対象とするCVE-2026-49777のPatchstack評価10.0とは区別します。2件の評価対象と記録範囲は同一ではなく、スコアが低い方を理由に認証情報の漏えいや侵害調査を軽視しないでください。
侵害が疑われる場合の対応
信頼できる配布元から修正版を再インストールし、WordPress管理者、ホスティング、SFTP/SSH、データベース、APIキーを交換します。追加管理者、mu-plugins、テーマ、cron、Webルートの変更、外部通信を調査し、侵害が疑われる場合は既知の安全なバックアップから復旧します。
📦