プラットフォーム
wordpress
コンポーネント
mamurjor-employee-info
修正版
1.0.1
Mamurjor Employee Infoプラグインのバージョン1.0.0以前には、クロスサイトリクエストフォージェリ(XSRF)の脆弱性が存在します。この脆弱性は、nonce検証が不十分なために発生し、攻撃者が正規の管理者操作を偽装し、従業員情報、部署、役職、給与グレード、学歴、給与支払いなどの機密データを不正に作成、更新、削除する可能性があります。影響を受けるバージョンは1.0.0以前です。最新バージョンへのアップデートで脆弱性が修正されています。
このXSRF脆弱性は、攻撃者が正規の管理者アカウントを乗っ取ることなく、Mamurjor Employee Infoプラグインを通じて機密データにアクセスし、操作することを可能にします。攻撃者は、巧妙に作成された悪意のあるリンクをクリックさせることで、管理者権限を悪用し、従業員情報を改ざんしたり、機密情報を盗み出したりする可能性があります。特に、従業員情報や給与情報などの機密データが漏洩した場合、組織の評判を損なうだけでなく、法的責任を問われる可能性もあります。この脆弱性は、WordPressサイトのセキュリティを著しく低下させる要因となります。
この脆弱性は、2026年1月7日に公開されました。現時点では、公的に利用可能なPoC(Proof of Concept)は確認されていませんが、XSRF攻撃は比較的容易に実行可能なため、悪用されるリスクは高いと考えられます。CISA KEVカタログへの登録状況は不明です。攻撃者は、ソーシャルエンジニアリングなどの手法を用いて、管理者を騙し、悪意のあるリンクをクリックさせることで、この脆弱性を悪用する可能性があります。
WordPress sites utilizing the Mamurjor Employee Info plugin, particularly those managing sensitive employee data or with limited security controls, are at risk. Shared hosting environments where multiple websites share the same server resources are also at increased risk, as a compromise on one site could potentially impact others.
• wordpress / composer / npm:
grep -r 'admin.php' /var/www/html/wp-content/plugins/mamurjor-employee-info/• wordpress / composer / npm:
wp plugin list --status=inactive | grep mamurjor-employee-info• wordpress / composer / npm:
wp plugin list | grep mamurjor-employee-infodisclosure
エクスプロイト状況
EPSS
0.02% (6% パーセンタイル)
CISA SSVC
CVSS ベクトル
この脆弱性への対応として、まずMamurjor Employee Infoプラグインを最新バージョンにアップデートすることを推奨します。アップデートが困難な場合は、WordPressのセキュリティプラグインを使用してXSRF対策を強化することを検討してください。WAF(Web Application Firewall)を導入し、XSRF攻撃を検知・防御するルールを設定することも有効です。また、管理者のアクセス権限を最小限に抑え、二段階認証を導入することで、攻撃の影響範囲を限定することができます。アップデート後、プラグインの機能が正常に動作することを確認してください。
既知の修正パッチはありません。脆弱性の詳細を詳細に検討し、組織のリスク許容度に基づいて軽減策を講じてください。影響を受けるソフトウェアをアンインストールし、代替手段を見つけるのが最善かもしれません。
脆弱性分析と重要アラートをメールでお届けします。
CVE-2025-13990は、Mamurjor Employee Infoプラグインのバージョン1.0.0以前に存在するクロスサイトリクエストフォージェリ(XSRF)の脆弱性です。nonce検証の欠如により、攻撃者が管理者操作を偽装し、従業員情報を不正に操作できます。
はい、Mamurjor Employee Infoプラグインのバージョン1.0.0以前を使用している場合は、この脆弱性の影響を受けます。最新バージョンへのアップデートが必要です。
Mamurjor Employee Infoプラグインを最新バージョンにアップデートすることで、この脆弱性を修正できます。
現時点では、公的に利用可能なPoCは確認されていませんが、XSRF攻撃は比較的容易に実行可能なため、悪用されるリスクは高いと考えられます。
Mamurjor Employee Infoプラグインの公式アドバイザリは、プラグインの公式サイトまたはWordPressのセキュリティ情報ページで確認できます。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。