プラットフォーム
wordpress
コンポーネント
wp_attractivedonationssystem
修正版
1.25.1
CVE-2026-28115は、WordPressプラグインWP Attractive Donations System - Easy Stripe & Paypal donationsにおけるSQLインジェクション脆弱性です。この脆弱性を悪用されると、攻撃者はデータベース内の機密情報に不正にアクセスしたり、改ざんしたりする可能性があります。影響を受けるバージョンは0.0.0から1.25までです。2026年3月5日に公開されており、最新バージョンへのアップデートで修正されています。
このSQLインジェクション脆弱性は、攻撃者にとって非常に危険です。攻撃者は、データベース内の機密情報を窃取するだけでなく、データベースの内容を改ざんしたり、削除したりすることも可能です。例えば、寄付者の個人情報(氏名、メールアドレス、クレジットカード情報など)が漏洩する可能性があります。また、攻撃者はデータベースを乗っ取り、不正な操作を実行することも考えられます。この脆弱性は、WordPressサイト全体のセキュリティを脅かす重大なリスクとなります。
この脆弱性は、公開されており、攻撃者による悪用が懸念されます。KEV(CISA Known Exploited Vulnerabilities)への登録状況は不明ですが、SQLインジェクションは一般的な攻撃手法であり、早期の対応が必要です。攻撃者による悪用事例はまだ確認されていませんが、類似のSQLインジェクション脆弱性(例えば、Log4Shellのようなサプライチェーン攻撃)と同様に、広範囲に影響を及ぼす可能性があります。
WordPress sites utilizing the WP Attractive Donations System plugin, particularly those running older, unpatched versions (0.0.0–1.25), are at significant risk. Shared hosting environments where multiple websites share the same database are especially vulnerable, as a compromise of one site could potentially lead to the compromise of others.
• wordpress / composer / npm:
grep -r "wp_attractive_donations_system" /var/www/html/wp-content/plugins/• wordpress / composer / npm:
wp plugin list | grep wp_attractive_donations_system• wordpress / composer / npm:
curl -I https://your-wordpress-site.com/wp-content/plugins/wp-attractive-donations-system/ | grep -i 'SQL Injection'disclosure
エクスプロイト状況
EPSS
0.04% (12% パーセンタイル)
CISA SSVC
CVSS ベクトル
この脆弱性への対応として、まずWP Attractive Donations Systemを最新バージョンにアップデートすることを強く推奨します。アップデートが困難な場合は、WAF(Web Application Firewall)を導入し、SQLインジェクション攻撃を検知・防御するルールを設定してください。また、データベースへのアクセス制御を強化し、不要な権限を与えないようにすることも重要です。データベースのバックアップを定期的に行い、万が一の事態に備えてください。
既知の修正パッチはありません。脆弱性の詳細を詳細に検討し、組織のリスク許容度に基づいて軽減策を講じてください。影響を受けるソフトウェアをアンインストールし、代替手段を見つけるのが最善かもしれません。
脆弱性分析と重要アラートをメールでお届けします。
CVE-2026-28115は、WP Attractive Donations Systemのバージョン0.0.0~1.25において、攻撃者がSQLクエリを操作し、データベースに不正アクセスできるSQLインジェクション脆弱性です。
WP Attractive Donations Systemのバージョン0.0.0から1.25を使用している場合は、影響を受けます。最新バージョンにアップデートすることで、この脆弱性を修正できます。
WP Attractive Donations Systemを最新バージョンにアップデートしてください。アップデートが難しい場合は、WAFを導入するなど、緩和策を講じてください。
現時点では、積極的に悪用されている事例は確認されていませんが、公開されている脆弱性であるため、悪用される可能性はあります。
WP Attractive Donations Systemの公式アドバイザリは、プラグインのアップデート情報や、開発者のウェブサイトで確認できます。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。