WordPressのフォーム作成プラグイン「Ninja Forms」の脆弱性(CVE-2026-94504)が、実際の攻撃に悪用されていることがわかりました。セキュリティ企業Patchstackが、攻撃キャンペーンを確認して10月6日に公表しました。有効なインストール数は50万件を超えるとされています。
どんな脆弱性か
- 種類は、保存型のクロスサイトスクリプティング(Stored XSS)です。深刻度はCVSS v3.1で7.2(High)です。
- 攻撃者はWordPressのアカウントを持っていなくても、サイトのフォームから悪意のあるデータを送り込めます。
- 攻撃が成立するのは、サイトの管理者が、管理画面でその送信内容を開いたときです。
- 影響を受けるのは、Ninja Forms 3.15.3以前です。修正版は3.15.4(9月21日公開)で、最新版は3.15.5(9月28日公開)です。
攻撃の実態
Ninja Formsを狙った攻撃は、10月5日に観測されています。同じ攻撃用のJavaScriptは、別のWooCommerce用プラグイン(WPC Product Bundles for WooCommerce、CVE-2026-93836)の脆弱性を通じても配られていました。スクリプトの読み込み元は、10月1日に登録されたドメイン「imgcdn1[.]com」です。
侵入された後には、次のような不審な動きが確認されています。
- 「WP Smart Thumbnails」を装った不正プラグインの設置
- 通常の管理者アカウントや、一覧から見えにくい管理者アカウントの作成
- 認証なしで使えるファイル管理機能の設置
サイト運営者がやること
- Ninja Formsを、3.15.4以降、できれば最新の3.15.5に更新します。
- 複数のサイトを運営している場合は、Ninja Formsを入れているか、有効か、バージョンはいくつかを一覧にします。
- 脆弱なバージョンを、9月22日以降も使っていたサイトでは、侵入の痕跡を調べます。見る点は、覚えのない管理者アカウント、覚えのないプラグイン、「wp-smart-thumbnails」という名前、「imgcdn1[.]com」への通信です。
- 管理画面のユーザー一覧には、隠されたアカウントが含まれる場合があります。データベースやWP-CLI、ファイル、アクセスログも使って確認します。
- 侵入が確認された場合は、プラグインを消すだけで終わらせません。管理者のパスワードや関連する認証情報を変更し、認証用のキーとsaltを更新して、改ざんの調査やバックアップからの復旧も検討します。
WordPressサイトを守る基本は、当サイトのWordPressサイトをハッカーから守る方法:完全セキュリティガイドでも整理しています。
出典: セキュリティニュースのセキュリティ対策Lab(合同会社ロケットボーイズ)「WordPress『Ninja Forms』の脆弱性 CVE-2026-94504がサイバー攻撃に悪用」









