プラットフォーム
wordpress
コンポーネント
contact-manager
修正版
9.1.1
CVE-2026-32517は、Kleor Contact Managerにおいて、ウェブページ生成時の入力処理の不備によりクロスサイトスクリプティング(XSS)攻撃が可能となる脆弱性です。この脆弱性を悪用されると、攻撃者はユーザーのブラウザ上で任意のJavaScriptコードを実行し、セッションCookieの窃取や、悪意のあるウェブサイトへのリダイレクトなどの攻撃を実行できます。影響を受けるバージョンは、n/aから9.1までのバージョンです。9.1.1へのアップデートで修正されています。
このXSS脆弱性は、攻撃者がKleor Contact Managerを使用しているウェブサイトのユーザーを標的にすることを可能にします。攻撃者は、悪意のあるスクリプトをウェブページに埋め込み、ユーザーがそのページを閲覧した際にスクリプトが実行されるように仕向けます。これにより、攻撃者はユーザーのセッションCookieを窃取し、ユーザーになりすまして機密情報にアクセスしたり、ウェブサイトの管理権限を奪取したりする可能性があります。また、攻撃者はユーザーを悪意のあるウェブサイトにリダイレクトし、マルウェア感染やフィッシング詐欺などの攻撃を実行する可能性もあります。この脆弱性は、ウェブサイトの信頼性を損ない、ユーザーのプライバシーを侵害する重大なリスクをもたらします。
CVE-2026-32517は、2026年3月25日に公開されました。現時点では、この脆弱性を悪用した公開されているProof of Concept (PoC) は確認されていませんが、XSS脆弱性は一般的に悪用されやすい脆弱性であるため、注意が必要です。CISA KEVカタログへの登録状況は不明です。この脆弱性は、WordPress環境でKleor Contact Managerを使用しているウェブサイトを標的とする可能性があります。
Websites using the Kleor Contact Manager plugin, particularly those running older versions (prior to 9.1.1), are at risk. Shared hosting environments where multiple websites share the same server are also at increased risk, as a compromise of one site could potentially lead to the compromise of others.
• wordpress / composer / npm:
grep -r "contact-manager" /var/www/html/wp-content/plugins/
wp plugin list | grep contact-manager• generic web:
curl -I https://example.com/?param=<script>alert(1)</script>disclosure
エクスプロイト状況
EPSS
0.04% (11% パーセンタイル)
CVSS ベクトル
この脆弱性への対応として、まずKleor Contact Managerを9.1.1にアップデートすることを推奨します。アップデートが困難な場合は、入力値の検証とエスケープ処理を厳格に行うことで、XSS攻撃のリスクを軽減できます。また、ウェブアプリケーションファイアウォール(WAF)を導入し、XSS攻撃のパターンを検知・防御することも有効です。WAFの設定では、<script>タグやイベントハンドラなどの悪意のあるコードをブロックするルールを定義してください。さらに、WordPressのセキュリティプラグインを導入し、XSS攻撃に対する防御機能を強化することも推奨されます。アップデート後、ウェブサイト上でXSS攻撃が発生しないことを確認してください。
バージョン 9.1.1 以上、または最新の修正バージョンにアップデートしてください
脆弱性分析と重要アラートをメールでお届けします。
CVE-2026-32517は、Kleor Contact Managerのバージョンn/aから9.1までのウェブページ生成における入力の不適切な無効化(クロスサイトスクリプティング)脆弱性です。攻撃者は悪意のあるスクリプトを実行し、機密情報を盗み出す可能性があります。
Kleor Contact Managerのバージョンがn/aから9.1の場合は、影響を受けます。攻撃者は悪意のあるスクリプトを実行し、ユーザーのセッションCookieを窃取したり、ウェブサイトの管理権限を奪取したりする可能性があります。
Kleor Contact Managerを9.1.1にアップデートしてください。アップデートが困難な場合は、入力値の検証とエスケープ処理を厳格に行うことで、XSS攻撃のリスクを軽減できます。
現時点では、この脆弱性を悪用した公開されているPoCは確認されていませんが、XSS脆弱性は一般的に悪用されやすい脆弱性であるため、注意が必要です。
Kleor Contact Managerの公式アドバイザリは、Kleor Contact Managerのウェブサイトで確認できます。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。