プラットフォーム
wordpress
コンポーネント
jay-login-register
修正版
2.6.04
JAY Login & Registerプラグインは、WordPressサイトのログインおよび登録機能を拡張するプラグインです。CVE-2025-15100は、このプラグインのバージョン0.0.0から2.6.03までのユーザーメタ更新機能に存在する特権昇格の脆弱性です。攻撃者は、Subscriber以上の権限を持つアカウントを使用して、管理者権限を不正に取得する可能性があります。この脆弱性はバージョン2.6.04で修正されており、速やかなアップデートを推奨します。
この脆弱性を悪用されると、攻撃者はWordPressサイトの管理者権限を奪取し、サイトのコンテンツを改ざんしたり、悪意のあるコードを挿入したり、機密情報を窃取したりする可能性があります。さらに、管理者権限を維持するためにバックドアを設置したり、他のユーザーアカウントを侵害したりすることも考えられます。攻撃者は、Subscriber権限でログインし、ユーザーメタを操作することで、管理者権限を容易に昇格させることが可能です。この脆弱性は、WordPressサイトのセキュリティを著しく損なう可能性があります。
この脆弱性は、まだ積極的に悪用されているという報告はありませんが、攻撃者による悪用が懸念されます。公開されているPoCは確認されていません。CISAのKEVリストにはまだ登録されていません。NVD(National Vulnerability Database)は2026年2月8日に公開されました。
WordPress websites utilizing the JAY Login & Register plugin, particularly those running older versions (0.0.0–2.6.03), are at significant risk. Shared hosting environments where plugin updates are not consistently managed are especially vulnerable, as are sites with weak password policies allowing easy compromise of Subscriber accounts.
• wordpress / composer / npm:
grep -r 'jay_panel_ajax_update_profile' /var/www/html/wp-content/plugins/jay-login-register/• wordpress / composer / npm:
wp plugin list --status=active | grep 'jay-login-register'• wordpress / composer / npm:
wp plugin version jay-login-registerdisclosure
エクスプロイト状況
EPSS
0.02% (5% パーセンタイル)
CISA SSVC
CVSS ベクトル
この脆弱性への対応として、まずJAY Login & Registerプラグインをバージョン2.6.04以降にアップデートすることを強く推奨します。アップデートが困難な場合は、プラグインの機能を一時的に無効化するか、ユーザーメタ更新機能を制限するカスタムコードを実装することを検討してください。また、WordPressのセキュリティプラグインを使用して、不正なユーザーメタ更新を監視することも有効です。WAF(Web Application Firewall)を導入し、不審なリクエストをブロックすることも有効な対策となります。
バージョン 2.6.04、またはそれ以降の修正バージョンにアップデートしてください
脆弱性分析と重要アラートをメールでお届けします。
CVE-2025-15100は、JAY Login & Registerプラグインのバージョン0.0.0から2.6.03までのユーザーメタ更新機能に存在する特権昇格の脆弱性です。攻撃者は、Subscriber以上の権限を持つアカウントを使用して、管理者権限を不正に取得する可能性があります。
JAY Login & Registerプラグインのバージョン0.0.0から2.6.03を使用しているWordPressサイトは影響を受けます。攻撃者は管理者権限を奪取し、サイトのコンテンツを改ざんしたり、機密情報を窃取したりする可能性があります。
JAY Login & Registerプラグインをバージョン2.6.04以降にアップデートしてください。アップデートが困難な場合は、プラグインの機能を一時的に無効化するか、ユーザーメタ更新機能を制限するカスタムコードを実装することを検討してください。
現時点では、積極的に悪用されているという報告はありませんが、攻撃者による悪用が懸念されます。
JAY Login & Registerの公式アドバイザリは、プラグインの公式サイトまたはWordPressのプラグインディレクトリで確認できます。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。