Wordpresser.questのwordpressの基本アイキャッチ画像

WordPress「Ninja Forms」の脆弱性が実際の攻撃に悪用──50万サイト超が影響、更新と点検を

WordPressのフォーム作成プラグイン「Ninja Forms」の脆弱性(CVE-2026-94504)が、実際の攻撃に悪用されていることがわかりました。セキュリティ企業Patchstackが、攻撃キャンペーンを確認して10月6日に公表しました。有効なインストール数は50万件を超えるとされています。

どんな脆弱性か

  • 種類は、保存型のクロスサイトスクリプティング(Stored XSS)です。深刻度はCVSS v3.1で7.2(High)です。
  • 攻撃者はWordPressのアカウントを持っていなくても、サイトのフォームから悪意のあるデータを送り込めます。
  • 攻撃が成立するのは、サイトの管理者が、管理画面でその送信内容を開いたときです。
  • 影響を受けるのは、Ninja Forms 3.15.3以前です。修正版は3.15.4(9月21日公開)で、最新版は3.15.5(9月28日公開)です。

攻撃の実態

Ninja Formsを狙った攻撃は、10月5日に観測されています。同じ攻撃用のJavaScriptは、別のWooCommerce用プラグイン(WPC Product Bundles for WooCommerce、CVE-2026-93836)の脆弱性を通じても配られていました。スクリプトの読み込み元は、10月1日に登録されたドメイン「imgcdn1[.]com」です。

侵入された後には、次のような不審な動きが確認されています。

  • 「WP Smart Thumbnails」を装った不正プラグインの設置
  • 通常の管理者アカウントや、一覧から見えにくい管理者アカウントの作成
  • 認証なしで使えるファイル管理機能の設置

サイト運営者がやること

  1. Ninja Formsを、3.15.4以降、できれば最新の3.15.5に更新します。
  2. 複数のサイトを運営している場合は、Ninja Formsを入れているか、有効か、バージョンはいくつかを一覧にします。
  3. 脆弱なバージョンを、9月22日以降も使っていたサイトでは、侵入の痕跡を調べます。見る点は、覚えのない管理者アカウント、覚えのないプラグイン、「wp-smart-thumbnails」という名前、「imgcdn1[.]com」への通信です。
  4. 管理画面のユーザー一覧には、隠されたアカウントが含まれる場合があります。データベースやWP-CLI、ファイル、アクセスログも使って確認します。
  5. 侵入が確認された場合は、プラグインを消すだけで終わらせません。管理者のパスワードや関連する認証情報を変更し、認証用のキーとsaltを更新して、改ざんの調査やバックアップからの復旧も検討します。

WordPressサイトを守る基本は、当サイトのWordPressサイトをハッカーから守る方法:完全セキュリティガイドでも整理しています。

出典: セキュリティニュースのセキュリティ対策Lab(合同会社ロケットボーイズ)「WordPress『Ninja Forms』の脆弱性 CVE-2026-94504がサイバー攻撃に悪用」

記事 by
ai-taco

コメントする