WordPressプラグインUltimate Member 2.11.4以下には、CVE-2026-7761のアカウント乗っ取り脆弱性があります。攻撃者は認証済みのContributor以上である必要があり、XML-RPC、投稿メタデータ、会員ディレクトリAJAX処理の連鎖を悪用して、管理者を含む利用者の有効なパスワード再設定URLを取得できます。未認証攻撃ではありません。
脆弱性の概要と影響範囲
Wordfence CNAはCVSS v3.1 8.8 HIGHと評価し、影響範囲を2.11.4以下としています。修正を含むWordPress changeset 3569970以後のベンダー公開版へ更新してください。公開版番号は変更履歴で確認し、根拠なく推測しません。
具体的な影響・攻撃シナリオ
この脆弱性が悪用された場合、攻撃者はContributor以上の権限を持つ認証済みユーザーとして、XML-RPC機能を利用して不正な投稿を作成し、その投稿のメタフィールドに仕込まれた細工によって、他のユーザー(管理者を含む)のパスワードリセットリンクを不正に入手することが可能になります。これにより、攻撃者は標的のユーザーアカウントのパスワードをリセットし、アカウントを乗っ取る恐れがあります。結果として、Webサイトの改ざん、情報の窃取、スパム送信など、さまざまな悪意ある活動が行われる可能性があります。特にXML-RPCが有効になっている環境では、攻撃のリスクが高まります。
エンジニアが今すぐ取るべき対策
修正版へ更新し、Contributor以上の不要アカウントを無効化します。管理者を含む全アカウントのパスワード再設定、セッション失効、追加管理者と投稿メタデータの確認を行います。製品更新とアカウント調査を公式対策の中心にしてください。
📦