WORDPRESS SECURITY

Amelia Premiumに未認証の管理者権限昇格、実悪用を確認(CVE-2026-9055)

Critical 実攻撃を確認
対象製品
Booking for Appointments and Events Calendar – Amelia (Premium)(プラグイン)
CVE
CVE-2026-9055
CVSS / 深刻度
9.8 / Critical
影響バージョン
8.0〜9.6.2
修正版
9.6.3
脆弱性種別
未認証Privilege Escalation → Administrator Account Takeover

脆弱性の概要

Amelia Premium 8.0〜9.6.2には、認証されていない外部ユーザーが権限を段階的に引き上げ、最終的に既存Administratorアカウントのパスワードを上書きしてサイトを乗っ取れるCritical脆弱性があります。CVSSは9.8で、PatchstackのRecently exploited vulnerabilitiesにも掲載されており実悪用が確認されています。

技術的な内容

顧客更新処理で攻撃者が制御できるtypeとexternalIdの検証が不十分なため、匿名ユーザーがmanager相当のWordPressユーザーを作成でき、その後provider情報をAdministratorのユーザーIDへ関連付けてパスワード変更まで到達します。CVEでは8.0〜9.6.2が影響範囲で、開発元9.6.3の変更履歴ではセキュリティ脆弱性修正が明記されています。

悪用状況

実攻撃を確認

推奨対応

Amelia Premiumを9.6.3以上、可能であれば最新版へ直ちに更新してください。影響バージョンを公開していた場合は、wpamelia-manager等の不審なユーザー、Administratorのパスワード変更、providerと管理者ユーザーIDの不審な関連付け、管理者ログイン履歴を確認してください。侵害が疑われる場合は管理者パスワードとWordPressの認証キー・saltもローテーションしてください。

情報源

情報確認日時:2026年9月2日 18:41

掲載情報は確認時点で公開されているWordPress公式、CVE、セキュリティベンダー等の情報をもとに整理しています。すべての脆弱性や攻撃を網羅・検知することを保証するものではありません。

Web制作・システム開発 内容が固まる前でも相談できます 相談フォームへ進む
CONTACT / ESTIMATE / CONSULTATION