プラットフォーム
wordpress
コンポーネント
flex-store-user
修正版
1.1.1
Flex Store Usersプラグインは、WordPressサイトにおいて特権昇格の脆弱性を抱えています。この脆弱性は、認証されていない攻撃者が管理者権限を不正に取得することを可能にします。影響を受けるバージョンは0.0.0から1.1.0です。2025年12月20日に公開され、プラグインのアップデートによって修正されています。
この脆弱性を悪用されると、攻撃者はWordPressサイトの管理者権限を完全に奪取できます。これにより、サイトのコンテンツを改ざんしたり、機密情報を盗み出したり、悪意のあるコードを実行したりすることが可能になります。特に、Flex Store Sellerプラグインも有効になっている場合、'fs_type'パラメータを介して脆弱性が悪用されやすくなります。攻撃者は、サイト全体を完全にコントロールできるようになるため、甚大な被害をもたらす可能性があります。
この脆弱性は、2025年12月20日に公開されました。現時点では、公開されているPoC(Proof of Concept)は確認されていませんが、CVSSスコアがCRITICALであるため、悪用される可能性は高いと考えられます。CISA KEVカタログへの登録状況は不明です。攻撃者による悪用が確認された場合、迅速な対応が必要です。
WordPress sites utilizing the Flex Store Users plugin, particularly those running versions 0.0.0 through 1.1.0, are at significant risk. Shared hosting environments where plugin updates are not managed by the site owner are especially vulnerable. Sites that also have the Flex Store Seller plugin installed are at increased risk due to the exploitation via the 'fs_type' parameter.
• wordpress / composer / npm:
grep -r 'fsUserHandle::signup' /var/www/html/wp-content/plugins/flex-store-users/• wordpress / composer / npm:
grep -r 'fsSellerRole::add_role_seller' /var/www/html/wp-content/plugins/flex-store-users/• wordpress / composer / npm:
wp plugin list | grep 'flex-store-users'• wordpress / composer / npm:
wp plugin status flex-store-usersdisclosure
エクスプロイト状況
EPSS
0.15% (35% パーセンタイル)
CISA SSVC
CVSS ベクトル
この脆弱性への対応として、Flex Store Usersプラグインを最新バージョンにアップデートすることを強く推奨します。アップデートが困難な場合は、Flex Store Sellerプラグインを無効化することで、一部の攻撃経路を遮断できます。また、WordPressのセキュリティプラグインを使用して、不正なユーザー登録を監視し、不審なアクティビティを検出することも有効です。WAF(Web Application Firewall)を導入し、特定のパラメータ('fs_type'など)に対する入力を制限することも検討してください。
既知の修正パッチはありません。脆弱性の詳細を詳細に検討し、組織のリスク許容度に基づいて軽減策を講じてください。影響を受けるソフトウェアをアンインストールし、代替手段を見つけるのが最善かもしれません。
脆弱性分析と重要アラートをメールでお届けします。
CVE-2025-13619は、WordPressのFlex Store Usersプラグインのバージョン0.0.0から1.1.0において、認証されていない攻撃者が管理者権限を不正に取得できる特権昇格の脆弱性です。
Flex Store Usersプラグインのバージョン0.0.0から1.1.0を使用しているWordPressサイトは、この脆弱性に影響を受けます。
Flex Store Usersプラグインを最新バージョンにアップデートすることで、この脆弱性を修正できます。
現時点では、公開されているPoCは確認されていませんが、CVSSスコアがCRITICALであるため、悪用される可能性は高いと考えられます。
Flex Store Usersの公式アドバイザリは、プラグインの公式サイトまたはWordPressのセキュリティアドバイザリサイトで確認できます。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。