プラットフォーム
wordpress
コンポーネント
sticky-action-buttons
修正版
1.1.1
WordPressのSticky Action Buttonsプラグインには、Cross-Site Request Forgery (XSRF) の脆弱性が存在します。この脆弱性は、プラグインの設定を不正に更新される可能性があり、サイトのセキュリティを損なう可能性があります。影響を受けるバージョンは0.0.0から1.1です。2026年1月7日に公開され、最新バージョンへのアップデートで修正されています。
このXSRF脆弱性を悪用すると、攻撃者は正規の管理者ユーザーを装うことで、プラグインの設定を不正に変更できます。これにより、サイトの表示内容の改ざん、悪意のあるリダイレクトの設定、さらにはサイト全体の乗っ取りといった深刻な被害が発生する可能性があります。攻撃者は、巧妙に偽装されたリンクをクリックさせることで、管理者ユーザーを騙すことが可能です。WordPressサイトのセキュリティを脅かす重大なリスクとなります。
この脆弱性は、2026年1月7日に公開されました。現時点では、KEVリストには登録されていません。公開されているPoCは確認されていませんが、XSRF攻撃は比較的容易に実行可能なため、悪用される可能性は否定できません。WordPressサイトのセキュリティ対策を強化し、常に最新の状態に保つことが重要です。
WordPress websites utilizing the Sticky Action Buttons plugin, particularly those with administrative accounts that are susceptible to phishing attacks or social engineering, are at risk. Shared hosting environments where plugin updates are managed centrally are also at increased risk, as a compromise on one site could potentially impact others.
• wordpress / composer / npm:
grep -r 'sabs_options_page_form_submit' /var/www/html/wp-content/plugins/sticky-action-buttons/• wordpress / composer / npm:
wp plugin list --status=inactive | grep sticky-action-buttons• wordpress / composer / npm:
wp plugin list | grep sticky-action-buttonsdisclosure
エクスプロイト状況
EPSS
0.02% (4% パーセンタイル)
CISA SSVC
CVSS ベクトル
この脆弱性への対応策として、まずSticky Action Buttonsプラグインを最新バージョンにアップデートすることを推奨します。アップデートが困難な場合は、一時的にプラグインを無効化するか、WordPressのセキュリティプラグインを利用してXSRF攻撃を防御できます。WAF(Web Application Firewall)を導入し、XSRF攻撃のパターンを検知・遮断するルールを設定することも有効です。また、管理者ユーザーのアクセス権限を最小限に抑え、不審なリンクのクリックを避けるよう注意喚起することも重要です。
既知の修正パッチはありません。脆弱性の詳細を詳細に検討し、組織のリスク許容度に基づいて軽減策を講じてください。影響を受けるソフトウェアをアンインストールし、代替手段を見つけるのが最善かもしれません。
脆弱性分析と重要アラートをメールでお届けします。
CVE-2025-14465は、WordPressのSticky Action Buttonsプラグインバージョン0.0.0~1.1におけるCross-Site Request Forgery (XSRF) の脆弱性です。攻撃者は、正規の管理者ユーザーを騙して設定を不正に変更できます。
はい、Sticky Action Buttonsプラグインのバージョン0.0.0から1.1を使用しているWordPressサイトは、CVE-2025-14465の影響を受けます。最新バージョンへのアップデートが必要です。
CVE-2025-14465は、Sticky Action Buttonsプラグインを最新バージョンにアップデートすることで修正されます。アップデートが困難な場合は、プラグインを無効化するか、WAFなどのセキュリティ対策を講じてください。
現時点では、CVE-2025-14465の悪用事例は確認されていませんが、XSRF攻撃は比較的容易に実行可能なため、悪用される可能性は否定できません。
Sticky Action Buttonsプラグインの公式アドバイザリは、プラグインの公式サイトまたはWordPressの公式リポジトリで確認できます。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。