プラットフォーム
wordpress
コンポーネント
woo-bulk-editor
修正版
1.1.6
1.1.6
CVE-2026-1672は、Pluginus.Netが開発したWordPressプラグインBEAR – Bulk Editor and Products Manager Professional for WooCommerceにおけるCross-Site Request Forgery (CSRF)の脆弱性です。この脆弱性を悪用されると、攻撃者は正規のユーザーを騙して、製品の価格、説明などのデータを不正に更新することが可能です。影響を受けるバージョンは1.1.5以前ですが、バージョン1.1.6で修正されています。
このCSRF脆弱性は、攻撃者がWordPressサイトの管理者やマネージャーを騙し、悪意のあるリクエストを実行させることで、製品データを改ざんすることを可能にします。攻撃者は、製品の価格を大幅に引き上げたり、虚偽の情報を記載したり、在庫数を変更したりする可能性があります。これにより、顧客の信頼を失墜させ、ビジネスに深刻な損害を与える可能性があります。また、攻撃者は、この脆弱性を利用して、他の管理機能にアクセスし、さらなる不正行為を行う可能性も否定できません。類似のCSRF脆弱性は、Webアプリケーションにおいて頻繁に報告されており、適切な入力検証とnonceの使用が不可欠です。
CVE-2026-1672は、2026年4月7日に公開されました。現時点では、この脆弱性を悪用した具体的な攻撃事例は報告されていませんが、CSRF脆弱性は比較的悪用が容易であり、今後悪用される可能性は否定できません。CISA KEVカタログへの登録状況は不明です。公開されているPoCは確認されていません。
WordPress websites utilizing the BEAR – Bulk Editor and Products Manager Professional for WooCommerce plugin, particularly those with multiple administrators or shop managers, are at significant risk. Shared hosting environments where multiple websites share the same server resources are also potentially vulnerable if one site is running an outdated version of the plugin.
• wordpress / composer / npm:
wp plugin list | grep Pluginus.Net• wordpress / composer / npm:
wp plugin update BEAR --all• wordpress / composer / npm:
grep -r 'woobe_redraw_table_row()' /var/www/html/wp-content/plugins/bear-bulk-editor/disclosure
エクスプロイト状況
EPSS
0.01% (0% パーセンタイル)
CISA SSVC
CVSS ベクトル
この脆弱性への最も効果的な対策は、BEAR – Bulk Editor and Products Manager Professional for WooCommerceプラグインをバージョン1.1.6にアップグレードすることです。アップグレードが一時的にサイトの動作に影響を与える可能性がある場合は、バックアップを作成してからアップグレードを実行してください。また、WAF(Web Application Firewall)を導入し、CSRF攻撃を検知・防御するルールを設定することも有効です。WordPressのセキュリティプラグインを利用して、nonce検証を強化することも推奨されます。プラグインのアップデートを定期的に確認し、最新のセキュリティパッチを適用することが重要です。
バージョン1.1.6、またはそれ以降の修正バージョンにアップデートしてください
脆弱性分析と重要アラートをメールでお届けします。
CVE-2026-1672は、Pluginus.NetのBEAR – Bulk Editor and Products Manager Professional for WooCommerceプラグインのバージョン1.1.5以前に存在するCross-Site Request Forgery (CSRF)の脆弱性です。攻撃者は、正規のユーザーを騙して製品データを改ざんできます。
はい、Pluginus.NetのBEAR – Bulk Editor and Products Manager Professional for WooCommerceプラグインのバージョン1.1.5以前を使用している場合は、この脆弱性の影響を受けます。
BEAR – Bulk Editor and Products Manager Professional for WooCommerceプラグインをバージョン1.1.6にアップグレードすることで、この脆弱性を修正できます。
現時点では、CVE-2026-1672を悪用した具体的な攻撃事例は報告されていませんが、CSRF脆弱性は比較的悪用が容易であり、今後悪用される可能性は否定できません。
Pluginus.Netの公式アドバイザリは、Pluginus.NetのウェブサイトまたはWordPressプラグインリポジトリで確認できます。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。