プラットフォーム
wordpress
コンポーネント
newsletter-email-subscribe
修正版
2.5.4
Newsletter Email Subscribeプラグインは、WordPressサイトでメールニュースレターの購読を管理するためのプラグインです。CVE-2025-14904は、このプラグインのバージョン0.0.0から2.4までの脆弱性であり、Cross-Site Request Forgery (CSRF)攻撃によって悪用される可能性があります。攻撃者は、不正なリクエストをサイト管理者に行わせることで、プラグインの設定を不正に変更できます。バージョン2.5.4でこの脆弱性は修正されています。
このCSRF脆弱性を悪用されると、攻撃者はWordPressサイトの管理者がリンクをクリックするだけで、Newsletter Email Subscribeプラグインの設定を自由に書き換えることができます。これにより、購読リストの不正な変更、スパムメールの送信設定の変更、あるいはプラグイン自体の悪意のあるコードの挿入といった攻撃が可能になります。攻撃者は、管理者がログインしている間に、プラグインの設定を変更し、サイトのセキュリティを侵害する可能性があります。この脆弱性は、特に管理者の権限を悪用し、サイト全体を乗っ取るための足がかりとして利用されるリスクがあります。
この脆弱性は、2026年1月7日に公開されました。現時点では、この脆弱性を悪用した具体的な攻撃事例は報告されていませんが、CSRF攻撃は比較的容易に実行可能な攻撃手法であるため、注意が必要です。CISA KEVカタログへの登録状況は不明です。公開されているPoCは確認されていません。
WordPress websites utilizing the Newsletter Email Subscribe plugin, particularly those with site administrators who are susceptible to social engineering attacks, are at risk. Shared hosting environments where plugin updates are managed centrally are also at increased risk, as attackers could potentially compromise multiple websites simultaneously.
• wordpress / composer / npm:
grep -r 'nels_settings_page' /var/www/html/wp-content/plugins/newsletter-email-subscribe/• wordpress / composer / npm:
wp plugin list --status=all | grep 'Newsletter Email Subscribe'• wordpress / composer / npm:
wp plugin update --alldisclosure
エクスプロイト状況
EPSS
0.02% (4% パーセンタイル)
CISA SSVC
CVSS ベクトル
この脆弱性への対応として、まずNewsletter Email Subscribeプラグインをバージョン2.5.4にアップデートすることを推奨します。アップデートが困難な場合は、WordPressのセキュリティプラグインを使用してCSRFトークンを検証するルールを追加することで、脆弱性を軽減できます。また、管理者が不審なリンクをクリックしないように、セキュリティ意識の向上を図ることも重要です。WAF(Web Application Firewall)を導入し、CSRF攻撃を検知・防御するルールを設定することも有効な対策となります。
既知の修正パッチはありません。脆弱性の詳細を詳細に検討し、組織のリスク許容度に基づいて軽減策を実施してください。影響を受けるソフトウェアをアンインストールし、代替手段を見つけるのが最善かもしれません。
脆弱性分析と重要アラートをメールでお届けします。
CVE-2025-14904は、WordPressのNewsletter Email Subscribeプラグインバージョン0.0.0~2.4におけるCross-Site Request Forgery (CSRF)脆弱性です。攻撃者は不正なリクエストを送信し、管理者の設定を更新できます。
Newsletter Email Subscribeプラグインのバージョン0.0.0から2.4を使用しているWordPressサイトは、CVE-2025-14904の影響を受けます。バージョン2.5.4へのアップデートが必要です。
Newsletter Email Subscribeプラグインをバージョン2.5.4にアップデートすることで、CVE-2025-14904の脆弱性を修正できます。
現時点では、CVE-2025-14904を悪用した具体的な攻撃事例は報告されていませんが、CSRF攻撃は比較的容易に実行可能なため、注意が必要です。
Newsletter Email Subscribeプラグインの公式アドバイザリは、プラグインの公式ウェブサイトまたはWordPressのセキュリティアドバイザリで確認できます。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。