
結論
この脆弱性は、WordPress用のWishList Memberプラグインに存在し、機密情報の漏洩や権限昇格を引き起こす可能性があります。影響を受けるのはバージョン3.30.1までのユーザーであり、早急な対策が求められます。
この記事の要点
- WishList Memberプラグインに認可の欠如が存在
- 機密情報の漏洩や権限昇格が可能
- バージョン3.30.1までが影響を受ける
- REST API Secret Keyが攻撃者に漏洩
- サイト全体の乗っ取りが可能
脆弱性の概要
この脆弱性は、WordPress用のWishList Memberプラグインに存在し、認可の欠如により機密情報の漏洩や権限昇格が可能になります。バージョン3.30.1までのものが影響を受け、’export_settings’関数における能力チェックの欠如が原因です。この関数は、AJAX JSONレスポンス内で攻撃者にREST API Secret Keyを返します。このキーを取得した攻撃者は、WishList Member APIに認証し、新しいメンバーシップレベルを管理者のWordPressロールに割り当て、任意の管理者レベルのユーザーアカウントを登録することができ、サイト全体を乗っ取る結果となります。
| 項目 | 内容 |
|---|---|
| CVE番号 | CVE-2026-6895 |
| 公開日 | 2026-05-23T05:16:34.290000Z |
| 対象システム | WordPress用WishList Memberプラグイン(バージョン3.30.1まで) |
| 脆弱性の種類 | 認可の欠如、権限昇格 |
| CVSSスコア | 8.8 |
| 攻撃条件 | 認証不要 / ネットワーク経由 |
◆ CVEについてはこちらから
まず何をすべきか
- 使用しているWishList Memberプラグインのバージョンを確認する
- バージョンが3.30.1までであれば、直ちにアップデートを行う
- プラグインの設定を見直し、セキュリティ対策を強化する
出典元
- NVD詳細ページ:https://nvd.nist.gov/vuln/detail/CVE-2026-6895
- CVE公式ページ(cve.org):https://www.cve.org/CVERecord?id=CVE-2026-6895
- security@wordfence.com:https://wishlistmember.com/
- security@wordfence.com:https://www.wordfence.com/threat-intel/vulnerabilities/id/5b313e3d-61e0-496e-af3b-155666fae059?source=cve
対象システムと影響範囲
影響を受けるのは、WordPress用のWishList Memberプラグインを使用しているユーザーで、バージョン3.30.1までのものです。
被害内容
この脆弱性が悪用された場合、攻撃者は管理者権限を取得し、サイト全体を乗っ取ることが可能になります。
既知の悪用状況
現時点では実際の攻撃への悪用は確認されていません。
対応方法
ベンダーからの推奨対策として、最新バージョンへのアップデートが必要です。具体的な修正バージョンは、公式サイトで確認してください。
FAQ
Q1. どの製品が影響を受けますか?
WordPress用のWishList Memberプラグインが影響を受けます。バージョン3.30.1までのものです。
Q2. まず何をすればよいですか?
プラグインのバージョンを確認し、必要に応じてアップデートを行ってください。
Q3. 実際の悪用は確認されていますか?
現時点では実際の攻撃への悪用は確認されていません。

コメント