FORSMILE
EN
セキュリティ2026/06/27

【緊急】Ultimate Member CVE-2026-7761:修正版へ更新 — Contributor以上でアカウント乗っ取り

Ultimate Member 2.11.4以下では、Contributor以上の攻撃者がパスワード再設定リンクを漏えいさせ、管理者を含むアカウントを奪取できる可能性があります。

← ブログ一覧へ / Back to Blog

WordPressプラグインUltimate Member 2.11.4以下には、CVE-2026-7761のアカウント乗っ取り脆弱性があります。攻撃者は認証済みのContributor以上である必要があり、XML-RPC、投稿メタデータ、会員ディレクトリAJAX処理の連鎖を悪用して、管理者を含む利用者の有効なパスワード再設定URLを取得できます。未認証攻撃ではありません。

脆弱性の概要と影響範囲

Wordfence CNAはCVSS v3.1 8.8 HIGHと評価し、影響範囲を2.11.4以下としています。修正を含むWordPress changeset 3569970以後のベンダー公開版へ更新してください。公開版番号は変更履歴で確認し、根拠なく推測しません。

⚠ CVE Score — 高危険度 / HIGH
8.8HIGHCVSS v3.1CVE-2026-7761

具体的な影響・攻撃シナリオ

この脆弱性が悪用された場合、攻撃者はContributor以上の権限を持つ認証済みユーザーとして、XML-RPC機能を利用して不正な投稿を作成し、その投稿のメタフィールドに仕込まれた細工によって、他のユーザー(管理者を含む)のパスワードリセットリンクを不正に入手することが可能になります。これにより、攻撃者は標的のユーザーアカウントのパスワードをリセットし、アカウントを乗っ取る恐れがあります。結果として、Webサイトの改ざん、情報の窃取、スパム送信など、さまざまな悪意ある活動が行われる可能性があります。特にXML-RPCが有効になっている環境では、攻撃のリスクが高まります。

エンジニアが今すぐ取るべき対策

修正版へ更新し、Contributor以上の不要アカウントを無効化します。管理者を含む全アカウントのパスワード再設定、セッション失効、追加管理者と投稿メタデータの確認を行います。製品更新とアカウント調査を公式対策の中心にしてください。

📦
Amazon で関連書籍・ツールを検索
WordPress セキュリティ WAF クラウドサーバー
Amazonで探す →(アソシエイトリンク)

参考ソース・公式パッチ情報

🚨 「しまった!」と思ったら、今すぐこちらへ

被害に遭った直後・遭ったかもしれない時のための、状況別の緊急対応ガイドです。落ち着いて、上から順に対処すれば大丈夫です。

Related articles
【緊急】F5 BIG-IP APM CVE-2026-94127:OAuth認可サーバ構成なら今日対処 — 認証不要でリモートコード実行、CISAの期限は9月25日2026/09/24【緊急】Zyxel GS1900スイッチ CVE-2026-7273:10機種のファームウェアを即更新 — 48か国996台が侵入済み、うち564台は初期パスワードのまま2026/09/23【緊急】Linuxカーネル CVE-2025-39682:kTLSを使っているなら即更新 — 9月18日のKEV追加は3件、期限は本日9月21日2026/09/21【緊急】Linuxカーネル CVE-2025-39964/CVE-2026-53266:カーネル更新後に再起動を — 悪用確認済み、期限は9月21日2026/09/18【緊急】Google Pixel CVE-2026-58704:パッチレベル2026-09-05以降へ — モデムの権限バイパスが標的型攻撃で悪用2026/09/17