プラットフォーム
wordpress
コンポーネント
user-registration
修正版
5.1.5
WordPressのUser Registration & Membershipプラグインにおいて、バージョン5.0.1から5.1.4までの間で、Content Access Rules REST APIエンドポイントの権限チェックに不備が見つかりました。この脆弱性を悪用されると、認証された攻撃者がサイト全体のコンテンツ制限ルールを不正に操作し、機密情報へのアクセス漏洩や、正当なユーザーのアクセス拒否といった影響を受ける可能性があります。バージョン5.1.5でこの問題が修正されています。
この脆弱性は、Contributorレベル以上のアクセス権を持つ認証された攻撃者が、Content Access Rules REST APIエンドポイントを介してサイト全体のコンテンツ制限ルールを自由に操作することを可能にします。これにより、攻撃者は本来アクセス制限されているコンテンツを閲覧したり、特定のユーザーのアクセスを意図的に拒否したりすることが可能になります。攻撃者は、不正にコンテンツ制限ルールを作成、変更、削除することで、サイトのセキュリティを著しく損なう可能性があります。この脆弱性は、WordPressサイトの機密情報保護に深刻な影響を与える可能性があります。
この脆弱性は、2026年3月23日に公開されました。現時点では、公的なPoCは確認されていませんが、WordPressのプラグインの脆弱性は、しばしば悪用される傾向にあります。CISA KEVへの登録状況は確認されていません。攻撃者は、この脆弱性を利用して、WordPressサイトのコンテンツ制限を迂回し、機密情報にアクセスしようとする可能性があります。
Websites utilizing the User Registration & Membership plugin, particularly those with a large number of users with Contributor or higher roles, are at risk. Shared hosting environments where users have more extensive permissions than typically granted are also particularly vulnerable. Sites relying on content restriction rules for sensitive data or restricted access areas face the highest risk.
• wordpress / plugin:
wp plugin list | grep 'User Registration & Membership'• wordpress / plugin: Check plugin version. If < 5.1.5, the system is vulnerable.
wp plugin version user-registration-and-membership• wordpress / plugin: Examine WordPress access logs for requests to /wp-json/user-registration/v1/rules originating from users with Contributor or lower roles.
• wordpress / plugin: Review WordPress user roles and capabilities to ensure only administrators have access to manage content restriction rules.
disclosure
エクスプロイト状況
EPSS
0.02% (6% パーセンタイル)
CISA SSVC
CVSS ベクトル
まず、WordPressのUser Registration & Membershipプラグインをバージョン5.1.5以降にアップデートすることを強く推奨します。アップデートが困難な場合は、Content Access Rules REST APIエンドポイントへのアクセスを一時的に制限するWAFルールやプロキシ設定を検討してください。また、プラグインのファイル内で、check_permissions()メソッドの呼び出し箇所を特定し、より厳格な管理者レベルの権限チェックを実装するパッチを適用することも有効です。アップデート後、プラグインの動作確認を行い、コンテンツ制限ルールが正しく機能していることを確認してください。
バージョン 5.1.5、またはそれ以降の修正バージョンにアップデートしてください
脆弱性分析と重要アラートをメールでお届けします。
CVE-2026-4056は、WordPressのUser Registration & Membershipプラグインのバージョン5.0.1~5.1.4において、Content Access Rules REST APIエンドポイントにおける権限チェックの欠陥により、データ不正改ざんが発生する可能性があります。
はい、WordPressのUser Registration & Membershipプラグインのバージョン5.0.1から5.1.4を使用している場合は、この脆弱性の影響を受けます。
WordPressのUser Registration & Membershipプラグインをバージョン5.1.5以降にアップデートしてください。
現時点では、公的なPoCは確認されていませんが、WordPressのプラグインの脆弱性は、しばしば悪用される傾向にあります。
WordPressのセキュリティアドバイザリをご確認ください。プラグインの公式ウェブサイトや、WordPress.orgのセキュリティセクションで最新情報を確認してください。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。