プラットフォーム
wordpress
コンポーネント
brookside
修正版
1.4.1
CVE-2025-67618は、ArtstudioWorks Brookside WordPressプラグインにおいて、Webページの生成時に入力の無効化が不適切に行われることで発生するクロスサイトスクリプティング(XSS)の脆弱性です。この脆弱性を悪用されると、攻撃者はユーザーのブラウザ上で悪意のあるスクリプトを実行し、セッションハイジャックや機密情報の窃取などの攻撃を行う可能性があります。影響を受けるバージョンは、n/aから1.4までのBrooksideプラグインです。最新バージョンへのアップデートでこの脆弱性は修正されています。
このXSS脆弱性は、攻撃者が悪意のあるJavaScriptコードをWebページに埋め込むことを可能にします。ユーザーがそのページを閲覧すると、コードが実行され、攻撃者はCookieやセッション情報などの機密情報を盗み出すことができます。さらに、攻撃者はユーザーを悪意のあるWebサイトにリダイレクトしたり、ユーザーの代わりにアクションを実行したりすることも可能です。この脆弱性は、WordPressサイトのセキュリティを著しく損なう可能性があり、特にユーザーの認証情報や個人情報が扱われるサイトでは、深刻な被害につながる可能性があります。類似のXSS脆弱性は、Webサイトの信頼性を損ない、ユーザーに多大な不利益をもたらす可能性があります。
このCVEは2026年3月19日に公開されました。現時点では、この脆弱性を悪用した具体的な攻撃事例は確認されていませんが、XSS脆弱性は一般的に悪用される可能性が高いため、早急な対策が必要です。KEVへの登録状況は不明です。公開されているPoCは確認されていません。
Websites utilizing ArtstudioWorks Brookside, particularly those with user input fields that are not properly sanitized, are at risk. Shared hosting environments where multiple websites share the same server resources are also at increased risk, as a compromise of one website could potentially lead to the compromise of others.
• wordpress / composer / npm:
grep -r '<script>' /var/www/brookside/wp-content/plugins/• generic web:
curl -I https://your-brookside-site.com/vulnerable-page?param=<script>alert(1)</script>• wordpress / composer / npm:
wp plugin list --status=inactive• wordpress / composer / npm:
wp plugin search brookside• wordpress / composer / npm:
wp plugin update --alldisclosure
エクスプロイト状況
EPSS
0.04% (11% パーセンタイル)
CISA SSVC
この脆弱性への最も効果的な対策は、Brooksideプラグインを最新バージョンにアップデートすることです。アップデートが利用できない場合は、WordPressのセキュリティプラグインを使用してXSS攻撃を防御することができます。また、Webアプリケーションファイアウォール(WAF)を導入することで、悪意のあるリクエストを検出し、ブロックすることができます。入力値の検証とエスケープ処理を徹底することで、XSS攻撃のリスクを軽減することも可能です。アップデート後、プラグインの動作確認を行い、XSS攻撃がないことを確認してください。
既知の修正パッチはありません。脆弱性の詳細を詳細に検討し、組織のリスク許容度に基づいて軽減策を実施してください。影響を受けるソフトウェアをアンインストールし、代替手段を見つけるのが最善かもしれません。
脆弱性分析と重要アラートをメールでお届けします。
CVE-2025-67618は、ArtstudioWorks Brookside WordPressプラグインにおけるクロスサイトスクリプティング(XSS)の脆弱性です。攻撃者は悪意のあるスクリプトをWebページに埋め込み、ユーザーのブラウザ上で実行できます。
はい、Brooksideプラグインのバージョンn/aから1.4を使用しているWordPressサイトは影響を受けます。攻撃者はCookieやセッション情報を盗み出す可能性があります。
Brooksideプラグインを最新バージョンにアップデートしてください。アップデートが利用できない場合は、WAFの導入や入力値の検証を徹底してください。
現時点では、CVE-2025-67618を悪用した具体的な攻撃事例は確認されていませんが、XSS脆弱性は一般的に悪用される可能性が高いため、早急な対策が必要です。
ArtstudioWorksの公式アドバイザリは、彼らのウェブサイトまたはWordPressプラグインリポジトリで確認できます。
CVSS ベクトル
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。