プラットフォーム
wordpress
コンポーネント
photo-gallery
修正版
1.8.38
CVE-2026-32330は、10Web Photo Gallery by 10Webにおいて存在するクロスサイトリクエストフォージェリ(CSRF)の脆弱性です。この脆弱性を悪用されると、攻撃者は認証済みユーザーになりすまし、不正な操作を実行する可能性があります。影響を受けるバージョンは0.0.0から1.8.37までです。バージョン1.8.38へのアップデートで修正されています。
このCSRF脆弱性は、攻撃者が認証済みユーザーの権限を悪用する手段となります。例えば、攻撃者はユーザーが知らないうちに写真の削除、設定の変更、または他の機密情報の漏洩を引き起こす可能性があります。攻撃者は、悪意のあるリンクをクリックさせるか、偽のフォームを埋めさせることで、ユーザーを騙して脆弱な操作を実行させることができます。この脆弱性は、特に共有ホスティング環境や、複数のユーザーが同じアカウントを共有している場合に、より深刻な影響を及ぼす可能性があります。
CVE-2026-32330は2026年3月13日に公開されました。現時点では、この脆弱性を悪用した具体的な攻撃事例は報告されていませんが、CSRFは比較的容易に悪用可能な脆弱性であるため、注意が必要です。公開されているPoCは確認されていません。CISA KEVへの登録状況は不明です。
WordPress websites utilizing the 10Web Photo Gallery plugin, particularly those running versions 0.0.0 through 1.8.37, are at risk. Shared hosting environments where multiple websites share the same server resources are also at increased risk, as a compromised website could potentially be used to target other websites on the same server.
• wordpress / composer / npm:
grep -r '10Web Photo Gallery' /var/www/html/wp-content/plugins/• wordpress / composer / npm:
wp plugin list | grep '10Web Photo Gallery'• wordpress / composer / npm:
curl -I https://your-wordpress-site.com/wp-content/plugins/10web-photo-gallery/ | grep '1.8.37' # Check versiondisclosure
エクスプロイト状況
EPSS
0.02% (3% パーセンタイル)
CVSS ベクトル
この脆弱性への対応策として、まず10Web Photo Gallery by 10Webをバージョン1.8.38にアップデートすることを推奨します。アップデートが直ちに実行できない場合は、Webアプリケーションファイアウォール(WAF)を使用してCSRFトークンの検証を強化し、攻撃をブロックすることができます。また、WordPressのセキュリティプラグインを使用して、CSRF対策を強化することも有効です。アップデート後、Photo Galleryの基本的な機能が正常に動作することを確認してください。
バージョン 1.8.38 以上、または最新の修正バージョンにアップデートしてください
脆弱性分析と重要アラートをメールでお届けします。
CVE-2026-32330は、10Web Photo Gallery by 10Webのバージョン0.0.0~1.8.37において存在するクロスサイトリクエストフォージェリ(CSRF)の脆弱性です。攻撃者は、認証済みユーザーになりすまして不正な操作を実行する可能性があります。
10Web Photo Gallery by 10Webのバージョン0.0.0から1.8.37を使用している場合は、影響を受ける可能性があります。攻撃者は、写真の削除や設定の変更など、不正な操作を実行する可能性があります。
10Web Photo Gallery by 10Webをバージョン1.8.38にアップデートすることで修正できます。アップデートができない場合は、WAFなどの対策を講じることを推奨します。
現時点では、この脆弱性を悪用した具体的な攻撃事例は報告されていませんが、CSRFは比較的容易に悪用可能な脆弱性であるため、注意が必要です。
10Webの公式ウェブサイトまたはWordPressプラグインリポジトリで、CVE-2026-32330に関するアドバイザリを確認してください。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。