プラットフォーム
wordpress
コンポーネント
ecwid-shopping-cart
修正版
7.0.8
CVE-2026-1750は、Ecwid by Lightspeed Ecommerce Shopping Cartプラグインにおける特権昇格の脆弱性です。この脆弱性は、認証された攻撃者がストアマネージャー権限を不正に取得することを可能にします。影響を受けるバージョンは0.0.0から7.0.7までです。プラグインのバージョン7.0.8以降にアップグレードすることで修正されています。
この脆弱性を悪用されると、攻撃者はWordPressサイトのストアマネージャー権限を昇格させることができます。これは、サイトのコンテンツの変更、顧客データのアクセス、注文の処理など、ストア管理者の権限を持つすべての操作を実行できることを意味します。攻撃者は、最小限の権限(購読者など)を持つアカウントを使用するだけで、この脆弱性を悪用できます。この脆弱性は、WordPressサイトのセキュリティを著しく損なう可能性があります。悪用されると、機密情報の漏洩、不正な操作、サイトの改ざんにつながる可能性があります。
CVE-2026-1750は、2026年2月15日に公開されました。現時点では、この脆弱性を悪用する公開されているPoC(Proof of Concept)は確認されていません。CISA KEVカタログへの登録状況は不明です。攻撃者は、この脆弱性を悪用して、WordPressサイトのセキュリティを侵害する可能性があります。
Websites utilizing the Ecwid by Lightspeed Ecommerce Shopping Cart plugin for WordPress, particularly those with a large number of subscriber-level users or those who have not implemented robust user role management practices, are at significant risk. Shared hosting environments where multiple websites share the same server resources are also at increased risk, as a compromise on one site could potentially lead to lateral movement and exploitation of other sites using the vulnerable plugin.
• wordpress / composer / npm:
grep -r 'ec_store_admin_access' /var/www/html/wp-content/plugins/ecwid/includes/user-profile.php• wordpress / composer / npm:
wp plugin list | grep ecwid• wordpress / composer / npm:
wp plugin update ecwiddisclosure
エクスプロイト状況
EPSS
0.04% (12% パーセンタイル)
CISA SSVC
CVSS ベクトル
この脆弱性への対応策として、Ecwid by Lightspeed Ecommerce Shopping Cartプラグインをバージョン7.0.8以降にアップグレードすることを推奨します。アップグレードが利用できない場合、WordPressのプラグインのアクセス権を制限する、または'ecstoreadmin_access'パラメータの入力を検証するカスタムコードを実装することを検討してください。WAF(Web Application Firewall)を使用して、不正なリクエストをブロックすることも有効です。プラグインのアップデート後、ストアマネージャー権限が適切に管理されていることを確認してください。
バージョン7.0.8、またはそれ以降のパッチバージョンにアップデートしてください
脆弱性分析と重要アラートをメールでお届けします。
CVE-2026-1750は、Ecwid by Lightspeed Ecommerce Shopping Cartプラグインのバージョン0.0.0~7.0.7に影響する特権昇格の脆弱性です。認証された攻撃者がストアマネージャー権限を不正に取得することを可能にします。
Ecwid by Lightspeed Ecommerce Shopping Cartプラグインをバージョン7.0.7以前で使用しているWordPressサイトは、この脆弱性に影響を受けます。
Ecwid by Lightspeed Ecommerce Shopping Cartプラグインをバージョン7.0.8以降にアップグレードしてください。
現時点では、この脆弱性を悪用する公開されているPoCは確認されていませんが、攻撃者は悪用する可能性があります。
Ecwid by Lightspeed Ecommerceの公式アドバイザリは、Lightspeedのセキュリティページで確認できます。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。