WORDPRESS SECURITY

Advanced Custom Fields: Extendedに未認証の管理者権限昇格(CVE-2026-80467)

High
対象製品
Advanced Custom Fields: Extended(プラグイン)
CVE
CVE-2026-80467
CVSS / 深刻度
— / High
影響バージョン
0.9.2.2〜0.9.2.6
修正版
0.9.2.7
脆弱性種別
未認証Privilege Escalation → Administrator

脆弱性の概要

Advanced Custom Fields: Extended 0.9.2.2〜0.9.2.6には、フロントエンドのユーザー登録フォームから許可されていないロールを指定し、認証なしで権限を引き上げて最終的にAdministratorへ昇格できる脆弱性があります。WordPress.orgでは10万以上の有効インストールがあります。CVE/NVDでは現時点でCVSSは未付与です。

技術的な内容

フロントエンドUser Insert Actionで送信されたroleをフォーム側で許可したロールへ十分に制限できず、特権ロールを防ぐ既存の保護も不完全なことが原因です。0.9.2.7では管理者ユーザー更新時のセキュリティチェックとユーザーロール検出・safeguardロジックの強化が公式変更履歴に記載されています。公開PoC情報はありますが、信頼できる実環境での悪用確認は現時点では確認できていません。

悪用状況

実攻撃は未確認

推奨対応

Advanced Custom Fields: Extendedを0.9.2.7以上へ直ちに更新してください。フロントエンドのユーザー作成・更新フォームを使用しているサイトは特に優先し、影響期間中に作成された不審なユーザー、ロール変更、Administrator追加、管理画面ログイン履歴を確認してください。更新までの間は該当するフロントエンドユーザーフォームの公開停止も検討してください。

情報源

情報確認日時:2026年9月2日 18:41

掲載情報は確認時点で公開されているWordPress公式、CVE、セキュリティベンダー等の情報をもとに整理しています。すべての脆弱性や攻撃を網羅・検知することを保証するものではありません。

Web制作・システム開発 内容が固まる前でも相談できます 相談フォームへ進む
CONTACT / ESTIMATE / CONSULTATION