プラットフォーム
wordpress
コンポーネント
kali-forms
修正版
2.5.4
Kali Forms Contact Form & Drag-and-Drop Builderプラグインにおいて、リモートコード実行(RCE)の脆弱性が確認されています。この脆弱性は、バージョン0.0.0から2.4.9までのバージョンに影響を与え、攻撃者がサーバー上で任意のコードを実行することを可能にします。脆弱性の影響を軽減するため、バージョン2.4.10へのアップデートを推奨します。
このRCE脆弱性は、攻撃者にとって非常に危険です。攻撃者は、Kali Formsプラグインを通じてWordPressサイトに侵入し、サーバー上で任意のコマンドを実行できます。これにより、機密情報の窃取、ウェブサイトの改ざん、さらにはサーバー全体の制御権の奪取といった深刻な被害が発生する可能性があります。特に、Kali Formsプラグインを多用しているウェブサイトや、機密情報を扱うウェブサイトでは、迅速な対応が必要です。この脆弱性の悪用は、Log4Shellのような広範囲な影響を及ぼす可能性があります。
この脆弱性は、2026年3月20日に公開されました。現時点では、公開されているPoCは確認されていませんが、RCE脆弱性であるため、悪用される可能性は高いと考えられます。CISA KEVへの登録状況は不明です。攻撃者による悪用が確認された場合、迅速な対応が必要です。
WordPress websites utilizing the Kali Forms plugin, particularly those running older versions (0.0.0–2.4.9), are at significant risk. Shared hosting environments are especially vulnerable as they often lack granular control over plugin updates and security configurations. Websites relying on Kali Forms for critical data collection or processing are also at heightened risk.
• wordpress / composer / npm:
grep -r 'call_user_func' /var/www/html/wp-content/plugins/kali-forms/• wordpress / composer / npm:
wp plugin list --status=all | grep 'kali-forms'• wordpress / composer / npm:
wp plugin update kali-forms --all• generic web: Check WordPress plugin directory for Kali Forms version 2.4.9 or earlier.
disclosure
エクスプロイト状況
EPSS
0.29% (52% パーセンタイル)
CISA SSVC
CVSS ベクトル
Kali Formsプラグインのバージョンを2.4.10以降にアップデートすることが最も効果的な対策です。アップデートが困難な場合は、一時的な回避策として、Kali Formsプラグインの関連ファイルを保護されたディレクトリに移動させる、または、ウェブアプリケーションファイアウォール(WAF)を使用して悪意のあるリクエストをブロックすることを検討してください。WAFのルールは、'form_process'関数への不正な入力を検出し、ブロックするように設定する必要があります。アップデート後、プラグインの動作を確認し、セキュリティ上の問題がないことを確認してください。
バージョン 2.4.10 以上、または新しい修正版にアップデートしてください
脆弱性分析と重要アラートをメールでお届けします。
CVE-2026-3584は、Kali Formsプラグインのバージョン0.0.0~2.4.9において、攻撃者がサーバー上でコードを実行できるリモートコード実行(RCE)の脆弱性です。
はい、Kali Formsプラグインのバージョン2.4.9以前を使用しているWordPressサイトは影響を受けます。攻撃者は、この脆弱性を悪用してサーバーを制御する可能性があります。
Kali Formsプラグインをバージョン2.4.10以降にアップデートしてください。アップデートが難しい場合は、一時的な回避策としてWAFを使用するなど、セキュリティ対策を強化してください。
現時点では、公開されているPoCは確認されていませんが、RCE脆弱性であるため、悪用される可能性は高いと考えられます。
Kali Formsの公式アドバイザリは、プラグインのアップデート情報やセキュリティに関する詳細が記載されているはずです。Kali FormsのウェブサイトまたはWordPressのプラグインディレクトリで確認してください。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。