プラットフォーム
wordpress
コンポーネント
profile-builder-pro
修正版
3.14.0
CVE-2026-27413は、Cozmoslabs Profile Builder ProにおいてSQLインジェクション脆弱性が存在します。この脆弱性は、攻撃者がデータベースへの不正アクセスを可能にし、機密情報の漏洩や改ざんにつながる可能性があります。影響を受けるバージョンは0.0.0から3.14.0までのものです。Cozmoslabsはバージョン3.14.0で修正を提供しています。
このSQLインジェクション脆弱性は、攻撃者がデータベース内の機密データにアクセスすることを可能にします。例えば、ユーザー名、パスワード、個人情報、クレジットカード情報などが盗まれる可能性があります。攻撃者は、データベースの構造を操作したり、データベースサーバー上で任意のコードを実行したりすることも可能かもしれません。この脆弱性の悪用により、ウェブサイトの完全な制御を奪われるリスクも存在します。類似のSQLインジェクション攻撃は、過去に多くのウェブアプリケーションで確認されており、深刻な被害をもたらしています。
CVE-2026-27413は、2026年3月19日に公開されました。現時点では、この脆弱性を悪用する公開されているPoCは確認されていませんが、SQLインジェクション脆弱性は一般的に悪用が容易であり、攻撃者による悪用が懸念されます。CISAのKEVカタログへの登録状況は不明です。
WordPress websites utilizing Profile Builder Pro, particularly those running versions prior to 3.14.0, are at significant risk. Shared hosting environments where multiple websites share the same database are especially vulnerable, as a successful attack on one site could potentially compromise others.
• wordpress / composer / npm:
grep -r "SELECT .* FROM" /var/www/html/wp-content/plugins/profile-builder-pro/• generic web:
curl -I https://your-wordpress-site.com/wp-admin/admin.php?page=profile-builder-pro-settings&action=test_db_connection | grep SQL• wordpress / composer / npm:
wp plugin list --status=active | grep profile-builder-prodisclosure
エクスプロイト状況
EPSS
0.04% (12% パーセンタイル)
CISA SSVC
CVSS ベクトル
この脆弱性への最も効果的な対策は、Cozmoslabs Profile Builder Proをバージョン3.14.0にアップデートすることです。アップデートがすぐに利用できない場合は、ウェブアプリケーションファイアウォール(WAF)を使用して、SQLインジェクション攻撃をブロックすることを検討してください。また、入力検証を強化し、データベースへのクエリをエスケープすることで、攻撃のリスクを軽減できます。データベースのアクセス権限を最小限に抑え、不要なユーザーアカウントを削除することも重要です。アップデート後、データベースの整合性を確認し、不正な変更がないか確認してください。
バージョン 3.14.0、またはそれ以降の修正バージョンにアップデートしてください
脆弱性分析と重要アラートをメールでお届けします。
CVE-2026-27413は、Cozmoslabs Profile Builder Proのバージョン0.0.0~3.14.0において、SQLコマンドへの特別な文字の不適切な無効化により発生するSQLインジェクション脆弱性です。
Cozmoslabs Profile Builder Proのバージョンが0.0.0から3.14.0のいずれかである場合は、影響を受けます。バージョン3.14.0以上にアップデートしてください。
Cozmoslabs Profile Builder Proをバージョン3.14.0にアップデートしてください。アップデートが利用できない場合は、WAFの使用や入力検証の強化などの緩和策を検討してください。
現時点では、公開されているPoCは確認されていませんが、SQLインジェクション脆弱性は一般的に悪用が容易であり、攻撃者による悪用が懸念されます。
Cozmoslabsの公式ウェブサイトまたはWordPressプラグインリポジトリでアドバイザリを確認してください。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。