プラットフォーム
wordpress
コンポーネント
clearfy
修正版
2.5.4
Clearfy Cache WordPressプラグイン(Minify HTML, CSS & JS, Defer機能を含む)において、クロスサイトリクエストフォージェリ(CSRF)の脆弱性が確認されています。この脆弱性は、nonce検証が不十分な「wbcrupmchange_flag」関数に起因し、攻撃者が正規のユーザーを騙して不正な操作を実行する可能性があります。影響を受けるバージョンは0.0.0から2.4.0までですが、バージョン2.4.1で修正されています。
このCSRF脆弱性を悪用されると、攻撃者はWordPressサイトの管理者を騙し、プラグインのアップデート通知を無効化させることが可能です。これにより、セキュリティアップデートの通知を受け取れなくなり、他の脆弱性に対する防御が遅れる可能性があります。攻撃者は、巧妙に偽装されたリンクをクリックさせることで、管理者を騙すことが期待されます。この脆弱性は、WordPressサイトのセキュリティを低下させる重大なリスクとなります。
この脆弱性は、2026年1月9日に公開されました。現時点では、KEV(CISA Known Exploited Vulnerabilities)には登録されていません。公開されているPoC(Proof of Concept)は確認されていませんが、CSRF攻撃は比較的容易に実行可能であり、今後悪用される可能性があります。攻撃者によるスキャンや、WordPressサイトを標的とした攻撃キャンペーンの増加に注意が必要です。
WordPress websites using the Clearfy Cache plugin, particularly those running versions 0.0.0 through 2.4.0, are at risk. Shared hosting environments where multiple websites share the same server are also at increased risk, as a compromised website could potentially be used to target other sites on the same server.
• wordpress / composer / npm:
grep -r 'wbcr_upm_change_flag' /var/www/html/wp-content/plugins/clearfy-cache/• wordpress / composer / npm:
wp plugin list --status=all | grep clearfy-cache• wordpress / composer / npm:
curl -I https://your-wordpress-site.com/wp-content/plugins/clearfy-cache/readme.txt | grep Versiondisclosure
エクスプロイト状況
EPSS
0.02% (3% パーセンタイル)
CISA SSVC
CVSS ベクトル
まず、Clearfy Cache WordPressプラグインをバージョン2.4.1以降にアップデートすることを強く推奨します。アップデートが困難な場合は、一時的にプラグインを無効化することを検討してください。WAF(Web Application Firewall)を導入し、CSRF攻撃を検知・防御するルールを設定することも有効です。また、WordPressのセキュリティプラグインを活用し、nonce検証の強化や不審なリクエストの監視を行うことで、リスクを軽減できます。
バージョン 2.4.1 以上、または新しい修正版にアップデートしてください
脆弱性分析と重要アラートをメールでお届けします。
CVE-2025-13749は、Clearfy Cache WordPressプラグインのバージョン0.0.0~2.4.0において、nonce検証の欠如によりクロスサイトリクエストフォージェリ(CSRF)の脆弱性です。攻撃者は、正規のユーザーを騙して不正な操作を実行できます。
はい、Clearfy Cache WordPressプラグインのバージョン0.0.0から2.4.0までのバージョンは、CVE-2025-13749の影響を受けます。バージョン2.4.1以降にアップデートしてください。
Clearfy Cache WordPressプラグインをバージョン2.4.1以降にアップデートすることで、この脆弱性を修正できます。アップデートが困難な場合は、一時的にプラグインを無効化することを検討してください。
現時点では、CVE-2025-13749を悪用した具体的な事例は確認されていませんが、CSRF攻撃は比較的容易に実行可能であり、今後悪用される可能性があります。
Clearfy Cacheの公式アドバイザリは、プラグインの公式サイトまたは開発者のウェブサイトで確認できます。詳細な情報やアップデートの指示については、そちらを参照してください。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。