プラットフォーム
wordpress
コンポーネント
kento-latest-tabs
修正版
1.5.1
WordPressのLatest Tabsプラグインにクロスサイトリクエストフォージェリ(CSRF)の脆弱性が存在します。この脆弱性は、プラグインの設定を不正に変更される可能性があり、サイトのセキュリティに影響を及ぼす可能性があります。影響を受けるバージョンは1.0.0から1.5です。最新バージョン1.6へのアップデートで修正されています。
このCSRF脆弱性を悪用されると、攻撃者は正規のユーザー(特に管理者)を騙し、プラグインの設定を不正に変更できます。これにより、悪意のある設定が適用され、サイトの動作に影響が出たり、機密情報が漏洩したりする可能性があります。攻撃者は、巧妙に偽装されたリンクをクリックさせることで、管理者権限を悪用し、サイト全体を制御する可能性があります。この種の攻撃は、他のWordPressプラグインの脆弱性と同様に、サイトのセキュリティを脅かす重大なリスクとなります。
この脆弱性は、2026年1月7日に公開されました。現時点では、公的なエクスプロイトコードは確認されていませんが、CSRF攻撃は比較的容易に実行可能なため、悪用される可能性はあります。CISAのKEVリストへの登録状況は不明です。WordPressのセキュリティコミュニティは、この脆弱性に対する注意を喚起しています。
WordPress sites utilizing the Latest Tabs plugin, particularly those with administrative accounts that are frequently targeted by phishing or social engineering attacks, are at risk. Shared hosting environments where multiple WordPress installations share the same server resources could also be affected if one site is compromised and used to launch attacks against others.
• wordpress / composer / npm:
grep -r 'admin-page.php' /var/www/html/wp-content/plugins/latest-tabs/• wordpress / composer / npm:
wp plugin list --status=all | grep 'latest-tabs'• wordpress / composer / npm:
wp plugin update latest-tabs --alldisclosure
エクスプロイト状況
EPSS
0.02% (4% パーセンタイル)
CISA SSVC
CVSS ベクトル
最新バージョン1.6へのアップデートが最も効果的な対策です。もしアップデートが困難な場合は、WAF(Web Application Firewall)を導入し、CSRFトークン検証を強化するルールを設定することで、攻撃を軽減できます。また、WordPressのセキュリティプラグインを利用し、nonce検証の強化や、不審なリクエストの監視を行うことも有効です。プラグインの設定変更を行う際には、常に注意を払い、信頼できるソースからのリクエストのみを受け入れるように設定を見直してください。
既知の修正パッチはありません。脆弱性の詳細を詳細に検討し、組織のリスク許容度に基づいて軽減策を講じてください。影響を受けるソフトウェアをアンインストールし、代替手段を見つけるのが最善かもしれません。
脆弱性分析と重要アラートをメールでお届けします。
CVE-2025-14999は、WordPressのLatest Tabsプラグインのバージョン1.0.0~1.5におけるクロスサイトリクエストフォージェリ(CSRF)の脆弱性です。攻撃者は、正規のユーザーを騙してプラグインの設定を不正に変更できます。
はい、Latest Tabsプラグインのバージョン1.0.0から1.5を使用している場合、この脆弱性の影響を受けます。バージョン1.6へのアップデートが必要です。
最新バージョン1.6へのアップデートが最も効果的な修正方法です。WAFの導入やセキュリティプラグインの利用も有効な対策となります。
現時点では公的なエクスプロイトコードは確認されていませんが、CSRF攻撃は比較的容易に実行可能なため、悪用される可能性はあります。
WordPressの公式セキュリティアドバイザリや、Latest Tabsプラグインの開発者のウェブサイトで最新情報を確認してください。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。