プラットフォーム
wordpress
コンポーネント
auto-post-to-social-media-wp-to-social-champ
修正版
1.3.6
Social Champ for WordPressプラグインのバージョン1.0.0から1.3.5において、クロスサイトリクエストフォージェリ(CSRF)の脆弱性が確認されています。この脆弱性は、nonce検証が不十分な点に起因し、攻撃者が正規のユーザーになりすましてプラグインの設定を変更する可能性があります。影響を受けるバージョンを使用している場合は、速やかにバージョン1.3.6にアップデートしてください。
このCSRF脆弱性を悪用されると、攻撃者はWordPressサイトの管理者を欺き、Social Champプラグインの設定を不正に変更できます。これにより、ソーシャルメディアへの投稿設定、APIキー、その他の機密情報が攻撃者に制御される可能性があります。最悪の場合、攻撃者はサイトのソーシャルメディアアカウントを乗っ取り、悪意のあるコンテンツを拡散したり、サイトの評判を損なう可能性があります。この脆弱性は、WordPressサイトのセキュリティを著しく低下させるリスクがあります。
この脆弱性は、2026年1月14日に公開されました。現時点では、この脆弱性を悪用した具体的な攻撃事例は報告されていませんが、CSRFは比較的容易に悪用可能な脆弱性であるため、注意が必要です。CISA KEVカタログへの登録状況は不明です。公開されているPoCは確認されていません。
Websites utilizing the Social Champ plugin, particularly those with administrators who are not adequately trained in security best practices, are at risk. Shared hosting environments where plugin updates are managed centrally are also vulnerable if they haven't applied the update.
• wordpress / composer / npm:
grep -r 'wpsc_settings_tab_menu' /var/www/html/wp-content/plugins/social-champ/• generic web:
curl -I https://your-wordpress-site.com/wp-content/plugins/social-champ/ | grep -i 'wpsc_settings_tab_menu'disclosure
エクスプロイト状況
EPSS
0.02% (4% パーセンタイル)
CISA SSVC
CVSS ベクトル
この脆弱性への対応として、まずSocial Champ for WordPressプラグインをバージョン1.3.6にアップデートすることを強く推奨します。アップデートが困難な場合は、WAF(Web Application Firewall)を導入し、CSRF攻撃を検知・防御するルールを設定してください。また、WordPressのセキュリティプラグインを活用し、nonce検証の強化や、不審なリクエストの監視を行うことも有効です。プラグインのアップデート後、設定が変更されていないことを確認し、セキュリティログを定期的に監視することで、不正なアクセスを早期に発見できます。
バージョン1.3.6、またはそれ以降の修正バージョンにアップデートしてください
脆弱性分析と重要アラートをメールでお届けします。
CVE-2025-14846は、Social Champ for WordPressプラグインのバージョン1.0.0~1.3.5において、nonce検証の欠如により発生するクロスサイトリクエストフォージェリ(CSRF)の脆弱性です。
Social Champ for WordPressプラグインのバージョン1.0.0から1.3.5を使用している場合は、この脆弱性の影響を受けます。バージョン1.3.6にアップデートすることで修正されます。
Social Champ for WordPressプラグインをバージョン1.3.6にアップデートしてください。アップデートが困難な場合は、WAFの導入やWordPressセキュリティプラグインの活用を検討してください。
現時点では、この脆弱性を悪用した具体的な攻撃事例は報告されていませんが、CSRFは比較的容易に悪用可能な脆弱性であるため、注意が必要です。
Social Champの公式アドバイザリは、プラグインのアップデート情報や、詳細な脆弱性情報が記載されている可能性があります。Social Champの公式サイトをご確認ください。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。