プラットフォーム
wordpress
コンポーネント
wp-slimstat
修正版
5.3.6
CVE-2026-1238は、WordPressプラグインSlimStat AnalyticsにおけるStored Cross-Site Scripting (XSS) の脆弱性です。この脆弱性により、攻撃者は認証なしで悪意のあるスクリプトを注入し、ユーザーが特定のページにアクセスするたびに実行させることが可能です。影響を受けるバージョンは0.0.0から5.3.5までです。プラグインのバージョンを5.4.0以降にアップデートすることで、この脆弱性を修正できます。
このXSS脆弱性は、攻撃者にとって非常に危険です。攻撃者は、SlimStat Analyticsを使用しているWordPressサイトのユーザーを標的に、悪意のあるスクリプトを注入できます。このスクリプトは、ユーザーのブラウザで実行され、Cookieの窃取、セッションハイジャック、リダイレクト、または悪意のあるコンテンツの表示など、さまざまな悪用につながる可能性があります。特に、管理者権限を持つユーザーが標的にされると、サイト全体が危険にさらされる可能性があります。この脆弱性は、WordPressサイトのセキュリティを著しく損なう可能性があります。
CVE-2026-1238は、2026年3月19日に公開されました。現時点では、この脆弱性を悪用する公開されたPoC(Proof of Concept)は確認されていませんが、XSS脆弱性は一般的に悪用されやすいと考えられます。CISAのKEVカタログへの登録状況は不明です。攻撃者は、この脆弱性を利用して、WordPressサイトのユーザーを標的にした攻撃を開始する可能性があります。
Websites using the SlimStat Analytics plugin, particularly those running older versions (0.0.0–5.3.5), are at risk. Shared hosting environments where plugin updates are managed by the hosting provider are also at increased risk, as users may not have direct control over plugin versions.
• wordpress / composer / npm:
grep -r 'fh=.*;' /var/www/html/wp-content/plugins/slimstat-analytics/*• generic web:
curl -I 'https://your-wordpress-site.com/?fh=<script>alert(1)</script>' | grep 'Content-Type:'• wordpress / composer / npm:
wp plugin list --status=active | grep slimstat-analyticsdisclosure
エクスプロイト状況
EPSS
0.09% (25% パーセンタイル)
CISA SSVC
CVSS ベクトル
この脆弱性への最も効果的な対策は、SlimStat Analyticsプラグインをバージョン5.4.0以降にアップデートすることです。アップデートがすぐに利用できない場合、一時的な対策として、WordPressのWAF(Web Application Firewall)プラグインを使用して、XSS攻撃をブロックすることができます。また、入力フィールドのサニタイズと出力エスケープを強化するカスタムコードを実装することも有効です。さらに、WordPressのセキュリティプラグインを使用して、不審なアクティビティを監視し、早期に検出することも重要です。
バージョン5.4.0へアップデートするか、より新しい修正されたバージョンへアップデートしてください
脆弱性分析と重要アラートをメールでお届けします。
CVE-2026-1238は、SlimStat Analytics WordPressプラグインのバージョン0.0.0~5.3.5において、不十分な入力サニタイズと出力エスケープにより、Stored Cross-Site Scripting (XSS) の脆弱性です。攻撃者は、認証なしで悪意のあるスクリプトを注入できます。
はい、影響があります。バージョン0.0.0から5.3.5を使用しているWordPressサイトは、悪意のあるスクリプトの注入により、ユーザーのCookieの窃取やセッションハイジャックなどの攻撃を受ける可能性があります。
SlimStat Analyticsプラグインをバージョン5.4.0以降にアップデートすることで、この脆弱性を修正できます。
現時点では、この脆弱性を悪用する公開されたPoCは確認されていませんが、XSS脆弱性は一般的に悪用されやすいと考えられます。
SlimStat Analyticsの公式アドバイザリは、プラグインの公式サイトまたはWordPressプラグインディレクトリで確認できます。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。