プラットフォーム
wordpress
コンポーネント
optimole-wp
修正版
4.2.3
CVE-2026-5217は、WordPressのOptimoleプラグインに存在するStored Cross-Site Scripting (XSS) 脆弱性です。この脆弱性は、srcset記述子('s'パラメータ)に対する不十分な入力サニタイズが原因で発生し、攻撃者が悪意のあるスクリプトを挿入し、実行する可能性があります。影響を受けるバージョンは0.0.0から4.2.2までです。プラグインのバージョンを4.2.3にアップデートすることでこの脆弱性を修正できます。
このXSS脆弱性を悪用されると、攻撃者はユーザーがWordPressサイトを閲覧する際に悪意のあるJavaScriptコードを実行できます。これにより、攻撃者はユーザーのCookieを盗み、セッションを乗っ取ったり、ユーザーを悪意のあるWebサイトにリダイレクトしたり、サイトのコンテンツを改ざんしたりする可能性があります。特に、認証されていない/wp-json/optimole/v1/optimizations RESTエンドポイントの脆弱性は、サイトの訪問者全員にとってリスクとなります。HMAC署名とタイムスタンプがフロントエンドHTMLに直接公開されていることが、この脆弱性を悪化させています。
この脆弱性は2026年4月11日に公開されました。現時点では、この脆弱性を悪用した具体的な攻撃事例は確認されていませんが、XSS脆弱性は一般的に悪用される可能性が高いため、早急な対応が必要です。公開されているPoCは確認されていません。CISA KEVリストへの登録状況は不明です。
Websites utilizing the Optimole plugin, particularly those running older versions (0.0.0–4.2.2), are at risk. Shared hosting environments where multiple websites share the same server resources are also at increased risk, as a compromise of one site could potentially lead to the compromise of others. Sites with less stringent security practices or those that haven't implemented regular security updates are particularly vulnerable.
• wordpress / composer / npm:
grep -r 'srcset descriptor' /var/www/html/wp-content/plugins/optimole/includes/rest-api/• wordpress / composer / npm:
wp plugin list --status=active | grep optimole• wordpress / composer / npm:
curl -I 'https://your-wordpress-site.com/wp-json/optimole/v1/optimizations?s=alert("XSS")'• generic web:
Inspect the HTML source code of pages using the Optimole plugin for suspicious JavaScript code injected via the 's' parameter in the /wp-json/optimole/v1/optimizations endpoint.
disclosure
エクスプロイト状況
EPSS
0.10% (28% パーセンタイル)
CISA SSVC
CVSS ベクトル
この脆弱性への最も効果的な対策は、Optimoleプラグインをバージョン4.2.3以降にアップデートすることです。アップデートが一時的に利用できない場合は、WAF(Web Application Firewall)を使用して、/wp-json/optimole/v1/optimizationsエンドポイントへの悪意のあるリクエストをブロックすることを検討してください。また、入力検証を強化し、出力エスケープを適切に行うことで、同様のXSS攻撃を防ぐことができます。アップデート後、プラグインの動作を注意深く監視し、異常なアクティビティがないか確認してください。
バージョン4.2.3、またはそれ以降の修正されたバージョンにアップデートしてください
脆弱性分析と重要アラートをメールでお届けします。
CVE-2026-5217は、Optimole WordPressプラグインのバージョン0.0.0~4.2.2に存在するStored Cross-Site Scripting (XSS) 脆弱性です。攻撃者は、srcset記述子's'パラメータの不十分なサニタイズにより、悪意のあるスクリプトを実行できます。
はい、Optimole WordPressプラグインのバージョン0.0.0~4.2.2を使用している場合は影響を受けます。攻撃者は、ユーザーのCookieを盗んだり、サイトのコンテンツを改ざんしたりする可能性があります。
Optimoleプラグインをバージョン4.2.3以降にアップデートすることで、この脆弱性を修正できます。
現時点では、この脆弱性を悪用した具体的な攻撃事例は確認されていませんが、XSS脆弱性は一般的に悪用される可能性が高いため、早急な対応が必要です。
Optimoleの公式アドバイザリは、OptimoleのウェブサイトまたはWordPressプラグインリポジトリで確認できます。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。