プラットフォーム
wordpress
コンポーネント
acf-frontend-form-element
修正版
3.28.30
Frontend Admin by DynamiAppsプラグインにおける特権昇格の脆弱性(CVE-2025-14736)が発見されました。この脆弱性は、ユーザーロールの検証不備により、認証されていない攻撃者が管理者権限を不正に取得することを可能にします。影響を受けるバージョンは0.0.0から3.28.29です。プラグインのバージョンを3.28.30以降に更新することで、この脆弱性を修正できます。
この脆弱性を悪用されると、攻撃者はユーザー登録フォームを通じて管理者権限を付与される可能性があります。これにより、攻撃者はウェブサイトのすべての機能にアクセスし、機密情報を盗み出し、コンテンツを改ざんし、悪意のあるコードを実行し、さらにはウェブサイト全体を乗っ取ることが可能になります。攻撃者は、データベース内のユーザー情報、顧客データ、財務情報などの機密データにアクセスできる可能性があります。また、この脆弱性は、ウェブサイト上の他のシステムへの攻撃の足がかりとなる可能性もあります。
この脆弱性は、認証されていない攻撃者によって悪用される可能性があります。現時点では、公開されているPoCは確認されていませんが、脆弱性の深刻度から、悪用される可能性は高いと考えられます。CISA KEVへの登録状況は不明です。NVDの公開日は2026年1月9日です。
WordPress sites utilizing the Frontend Admin plugin, particularly those with publicly accessible user registration forms and legacy configurations, are at significant risk. Shared hosting environments where multiple WordPress installations share resources are also vulnerable, as a compromise of one site could potentially impact others.
• wordpress: Use wp-cli to check the installed plugin version:
wp plugin list | grep Frontend Admin• wordpress: Examine the wp-config.php file for any unusual configurations related to user roles or registration.
• wordpress: Review WordPress access logs for suspicious user registration attempts with the role set to 'administrator'.
• generic web: Monitor access logs for requests to the user registration endpoint with manipulated Role parameters.
disclosure
エクスプロイト状況
EPSS
0.03% (10% パーセンタイル)
CISA SSVC
CVSS ベクトル
この脆弱性への最も効果的な対策は、Frontend Admin by DynamiAppsプラグインをバージョン3.28.30以降に更新することです。プラグインの更新が困難な場合は、ユーザー登録フォームからロールフィールドを削除するか、ロールフィールドの検証を強化することで、攻撃のリスクを軽減できます。ウェブアプリケーションファイアウォール(WAF)を導入し、不正なロール値の送信をブロックすることも有効です。WordPressのセキュリティプラグインを使用して、不正なアクセス試行を監視し、ブロックすることも推奨されます。
バージョン3.28.30、またはそれ以降の修正バージョンにアップデートしてください
脆弱性分析と重要アラートをメールでお届けします。
CVE-2025-14736は、Frontend Admin by DynamiAppsプラグインのバージョン0.0.0~3.28.29において、ユーザーロールの検証不備により、認証されていない攻撃者が管理者権限を不正に取得できる脆弱性です。
はい、Frontend Admin by DynamiAppsプラグインのバージョン0.0.0~3.28.29を使用しているウェブサイトは、攻撃者による管理者権限の不正取得のリスクにさらされています。
Frontend Admin by DynamiAppsプラグインをバージョン3.28.30以降に更新することで、この脆弱性を修正できます。
現時点では、公開されているPoCは確認されていませんが、脆弱性の深刻度から、悪用される可能性は高いと考えられます。
DynamiAppsのウェブサイトで公式アドバイザリをご確認ください。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。