← 戻る
Webアプリケーション
CVE-2026-4896 high CVSS 8.1

The WCFM – Frontend Manager for WooCommerce along with Bookings Subscription Listings Compatible plugin for WordPress is vulnerable to Insecure Direct Object Reference in all versions up to, and inclu...

概要

The WCFM – Frontend Manager for WooCommerce along with Bookings Subscription Listings Compatible plugin for WordPress is vulnerable to Insecure Direct Object Reference in all versions up to, and including, 6.7.25 via multiple AJAX actions including `wcfm_modify_order_status`, `delete_wcfm_article`,...

AI要約 openai / gpt-4o

WCFM – Frontend Manager for WooCommerceとBookings Subscription Listings Compatibleプラグインにおける全バージョン(6.7.25まで)において、認証された攻撃者が他人の注文状況を変更したり、ポスト/商品/ページを削除または修正できる脆弱性があります。これらはIDOR(Insecure Direct Object Reference)によるもので、ユーザーから提供されるオブジェクトIDに対するチェックが欠如しています。
❓ 何が問題か
WCFMとBookingsプラグインにIDORの脆弱性が存在します。
📍 影響範囲
WooCommerce向けWCFMプラグインのバージョン6.7.25まで
🔥 重要度
攻撃者は他のユーザーのオブジェクトに不正アクセス可能で、重大なデータ変更が行えます。
🔧 修正方法
ユーザー提供のオブジェクトIDに対する厳密な検証を導入してください。
🛡️ 暫定回避
セキュリティプラグインを利用して、疑わしいアクセスの監視と制限を設定することで一時回避できます。
🔍 検知方法
ログをチェックし、通常以上のオブジェクト変更があったかを確認します。

参照URL

🍪 Cookie について

当サイトはログイン状態の保持・言語設定・サービス改善のために Cookie を使用します。詳細は下記リンクをご確認ください。

詳細 →