プラットフォーム
wordpress
コンポーネント
meta-box
修正版
5.11.2
Meta Box WordPressプラグインのバージョン5.11.1以前には、ファイルパスの検証が不十分なため、認証された攻撃者が任意にファイルを削除できる脆弱性(CVE-2026-39468)が存在します。この脆弱性を悪用されると、攻撃者はサーバー上のファイルを削除し、最悪の場合、リモートコード実行を達成する可能性があります。影響を受けるバージョンは5.11.1以前ですが、バージョン5.11.2でこの問題が修正されています。
この脆弱性は、認証された攻撃者(コントリビュータ権限以上)がサーバー上のファイルを削除できることを意味します。攻撃者は、wp-config.phpなどの重要なファイルを削除することで、WordPressサイトの完全な制御を奪う可能性があります。wp-config.phpが削除されると、データベース接続情報が失われ、サイトが完全に停止する可能性があります。さらに、攻撃者は削除したファイルを悪意のあるコードで置き換えることで、リモートコード実行を達成し、サイトを完全に制御する可能性があります。この脆弱性は、WordPressサイトのセキュリティを著しく損なう重大なリスクとなります。
この脆弱性は、2026年4月13日に公開されました。現時点では、公的なPoC(Proof of Concept)は確認されていませんが、脆弱性の性質上、悪用される可能性は高いと考えられます。CISA KEVカタログへの登録状況は不明です。攻撃者は、コントリビュータ権限以上のアクセス権を持つユーザーアカウントを悪用して攻撃を行う可能性があります。
WordPress sites utilizing the Meta Box plugin, particularly those with a large number of users with Contributor-level access or higher, are at risk. Shared hosting environments where users have limited control over server file permissions are also particularly vulnerable. Sites relying on older, unpatched versions of Meta Box are most exposed.
• wordpress / composer / npm:
wp plugin list --status=active | grep 'Meta Box'• wordpress / composer / npm:
wp plugin update --all• wordpress / composer / npm:
wp plugin status meta-box-plugin• wordpress / composer / npm:
find /var/www/html/wp-content/plugins/meta-box/ -type f -name '*delete.php*'disclosure
エクスプロイト状況
CVSS ベクトル
まず、Meta Boxプラグインをバージョン5.11.2以降にアップデートすることを強く推奨します。アップデートが直ちに実行できない場合は、WordPressのファイルパーミッションを適切に設定し、攻撃者がアクセスできるファイルを制限することでリスクを軽減できます。また、WAF(Web Application Firewall)を導入し、不審なファイルアクセス試行をブロックすることも有効です。ファイルアクセスログを監視し、異常なアクティビティを早期に検出することも重要です。アップデート後、wp-config.phpなどの重要なファイルが改ざんされていないか確認してください。
バージョン5.11.2、またはそれ以降の修正バージョンにアップデートしてください
脆弱性分析と重要アラートをメールでお届けします。
CVE-2026-39468は、Meta Box WordPressプラグインのバージョン5.11.1以前における、認証された攻撃者による任意ファイル削除を可能にする脆弱性です。
Meta Boxプラグインのバージョン5.11.1以前を使用しているWordPressサイトは影響を受けます。バージョン5.11.2以降にアップデートしてください。
Meta Boxプラグインをバージョン5.11.2以降にアップデートしてください。アップデートが困難な場合は、ファイルパーミッションの強化やWAFの導入を検討してください。
現時点では公的なPoCは確認されていませんが、脆弱性の性質上、悪用される可能性は高いと考えられます。
Meta Boxの公式アドバイザリは、プラグインのアップデート情報やセキュリティに関する詳細が記載されているはずです。Meta Boxの公式サイトをご確認ください。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。