プラットフォーム
wordpress
コンポーネント
woocommerce-support-ticket-system
修正版
18.5.1
CVE-2026-32522は、WooCommerce Support Ticket Systemにおいて、パス・トラバーサル脆弱性が確認されています。この脆弱性は、攻撃者が本来アクセスできないファイルを読み取れる可能性を秘めており、機密情報の漏洩やシステムの改ざんにつながる恐れがあります。影響を受けるバージョンは、n/a未満の18.5です。バージョン18.5へのアップデートにより、この脆弱性は修正されています。
このパス・トラバーサル脆弱性を悪用されると、攻撃者はサーバー上の任意のファイルにアクセスできる可能性があります。例えば、設定ファイルやログファイルから機密情報(データベースの認証情報、APIキーなど)を窃取したり、Webアプリケーションのソースコードを盗み出すことが考えられます。また、攻撃者はこの脆弱性を利用して、Webサーバーのファイルシステムを探索し、他の脆弱性を発見する足がかりにすることも可能です。この脆弱性は、類似のパス・トラバーサル攻撃と同様に、機密情報の漏洩、システムの改ざん、さらにはWebサイト全体の乗っ取りといった深刻な被害をもたらす可能性があります。
CVE-2026-32522は、2026年3月25日に公開されました。現時点では、この脆弱性を悪用した具体的な攻撃事例は確認されていませんが、パス・トラバーサル脆弱性は一般的に悪用されやすい脆弱性であるため、注意が必要です。KEVへの登録状況は不明です。公開されているPoCは確認されていません。
Websites utilizing the WooCommerce Support Ticket System plugin, particularly those running older, unpatched versions (prior to 18.5), are at risk. Shared hosting environments where users have limited control over plugin updates are especially vulnerable, as are WordPress installations with weak file permission configurations.
• wordpress / composer / npm:
grep -r "../" /var/www/html/wp-content/plugins/woocommerce-support-ticket-system/*• generic web:
curl -I 'https://your-wordpress-site.com/wp-content/plugins/woocommerce-support-ticket-system/../../../../etc/passwd' # Attempt path traversaldisclosure
エクスプロイト状況
EPSS
0.06% (20% パーセンタイル)
CVSS ベクトル
この脆弱性への対応として、まずWooCommerce Support Ticket Systemをバージョン18.5にアップデートすることを推奨します。アップデートが困難な場合は、Webサーバーの設定でファイルアクセスを制限する、またはWAF(Web Application Firewall)を導入して不正なアクセスを遮断するなどの対策を講じる必要があります。また、アクセスログを監視し、不審なアクセスがないか定期的に確認することも重要です。アップデート後、システムにアクセスし、ファイルシステムへの不正アクセスがないことを確認してください。
バージョン 18.5、またはそれ以降の修正バージョンにアップデートしてください
脆弱性分析と重要アラートをメールでお届けします。
CVE-2026-32522は、WooCommerce Support Ticket Systemのバージョンn/a未満18.5において、攻撃者が本来アクセスできないファイルを読み取れるパス・トラバーサル脆弱性です。
WooCommerce Support Ticket Systemのバージョンがn/a未満18.5を使用している場合、この脆弱性の影響を受けます。
WooCommerce Support Ticket Systemをバージョン18.5にアップデートすることで、この脆弱性を修正できます。
現時点では、CVE-2026-32522を悪用した具体的な攻撃事例は確認されていませんが、注意が必要です。
公式アドバイザリは、WooCommerceのセキュリティ情報ページで確認できます。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。