WORDPRESS SECURITY
Advanced Custom Fields: Extendedに未認証の管理者権限昇格(CVE-2026-80467)
High
- 対象製品
- Advanced Custom Fields: Extended(プラグイン)
- CVE
- CVE-2026-80467
- CVSS / 深刻度
- — / High
- 影響バージョン
- 0.9.2.2〜0.9.2.6
- 修正版
- 0.9.2.7
- 脆弱性種別
- 未認証Privilege Escalation → Administrator
脆弱性の概要
Advanced Custom Fields: Extended 0.9.2.2〜0.9.2.6には、フロントエンドのユーザー登録フォームから許可されていないロールを指定し、認証なしで権限を引き上げて最終的にAdministratorへ昇格できる脆弱性があります。WordPress.orgでは10万以上の有効インストールがあります。CVE/NVDでは現時点でCVSSは未付与です。
技術的な内容
フロントエンドUser Insert Actionで送信されたroleをフォーム側で許可したロールへ十分に制限できず、特権ロールを防ぐ既存の保護も不完全なことが原因です。0.9.2.7では管理者ユーザー更新時のセキュリティチェックとユーザーロール検出・safeguardロジックの強化が公式変更履歴に記載されています。公開PoC情報はありますが、信頼できる実環境での悪用確認は現時点では確認できていません。
悪用状況
実攻撃は未確認
推奨対応
Advanced Custom Fields: Extendedを0.9.2.7以上へ直ちに更新してください。フロントエンドのユーザー作成・更新フォームを使用しているサイトは特に優先し、影響期間中に作成された不審なユーザー、ロール変更、Administrator追加、管理画面ログイン履歴を確認してください。更新までの間は該当するフロントエンドユーザーフォームの公開停止も検討してください。
情報源
情報確認日時:2026年9月2日 18:41
掲載情報は確認時点で公開されているWordPress公式、CVE、セキュリティベンダー等の情報をもとに整理しています。すべての脆弱性や攻撃を網羅・検知することを保証するものではありません。