プラットフォーム
wordpress
コンポーネント
customer-reviews-woocommerce
修正版
5.103.1
5.104.0
Customer Reviews for WooCommerceプラグインにおいて、認証バイパスの脆弱性(CVE-2026-4664)が発見されました。この脆弱性は、攻撃者が認証を回避し、不正なレビューを作成する可能性があります。影響を受けるバージョンは、5.103.0以前です。開発者はバージョン5.104.0へのアップデートを推奨しています。
この認証バイパス脆弱性は、攻撃者がCustomer Reviews for WooCommerceプラグインの認証プロセスを迂回し、不正なレビューを作成することを可能にします。これにより、悪意のあるレビューが公開され、ウェブサイトの評判を損なう可能性があります。また、攻撃者はレビューシステムを悪用してスパムを拡散したり、虚偽の情報を広めたりする可能性があります。特に、レビューの信頼性が重要なECサイトや、顧客からのフィードバックを重視するウェブサイトにとって、深刻な影響をもたらす可能性があります。
CVE-2026-4664は、2026年4月10日に公開されました。現時点では、この脆弱性を悪用した公開されているPoCは確認されていませんが、認証バイパスの脆弱性は悪用される可能性が高いため、早急な対応が必要です。CISA KEVカタログへの登録状況は不明です。
Websites using the Customer Reviews for WooCommerce plugin, particularly those with a large number of customer reviews or those relying heavily on customer feedback for sales. Shared hosting environments are also at increased risk, as vulnerabilities in plugins can affect multiple websites on the same server.
• wordpress / composer / npm:
grep -r "create_review_permissions_check" /var/www/html/wp-content/plugins/customer-reviews-for-woocommerce/• wordpress / composer / npm:
wp plugin list --status=all | grep customer-reviews-for-woocommerce• wordpress / composer / npm:
wp plugin update customer-reviews-for-woocommerce --alldisclosure
エクスプロイト状況
EPSS
0.18% (39% パーセンタイル)
CISA SSVC
CVSS ベクトル
この脆弱性への最も効果的な対策は、Customer Reviews for WooCommerceプラグインをバージョン5.104.0にアップデートすることです。アップデートが困難な場合は、WordPressのファイアウォール(WAF)を使用して、createreviewpermissions_check()関数への不正なリクエストをブロックすることを検討してください。また、レビュー作成フォームの入力検証を強化し、空のキー値の送信を防止することも有効です。プラグインのアップデート後、レビュー作成機能が正常に動作することを確認してください。
バージョン5.104.0、またはそれ以降の修正バージョンにアップデートしてください
脆弱性分析と重要アラートをメールでお届けします。
CVE-2026-4664は、Customer Reviews for WooCommerceプラグインのバージョン5.103.0以前における認証バイパスの脆弱性です。攻撃者はこの脆弱性を悪用して、不正なレビューを作成できます。
はい、影響があります。攻撃者は認証を回避し、不正なレビューを作成することで、ウェブサイトの評判を損なう可能性があります。
Customer Reviews for WooCommerceプラグインをバージョン5.104.0にアップデートしてください。
現時点では、この脆弱性を悪用した公開されているPoCは確認されていませんが、悪用される可能性が高いため、早急な対応が必要です。
プラグイン開発者のウェブサイトまたはWordPressの公式リポジトリで確認してください。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。