WORDPRESS SECURITY

MW WP Form 5.1.7以下に未認証Stored XSS(CVE-2026-96567)

High

WordPressプラグイン「MW WP Form」の脆弱性情報(CVE-2026-96567)。影響バージョンは5.1.7以下。修正版 5.1.8 への更新で対処できます。自社サイトが対象か分からない場合の確認方法と、更新代行の相談先も案内します。

対象製品
MW WP Form(プラグイン)
CVE
CVE-2026-96567
CVSS / 深刻度
7.2 / High
影響バージョン
5.1.7以下
修正版
5.1.8
脆弱性種別
未認証Stored XSS / CSRF保護回避

脆弱性の概要

MW WP Form 5.1.7以下に、公開フォーム経由で未認証の外部ユーザーが永続的なスクリプトを保存できるStored XSS脆弱性が公開されました。管理画面を含む表示箇所で実行された場合、認証済みユーザーの操作に影響するため、サイト侵害につながる可能性があります。

技術的な内容

post_idパラメータの処理における入力検証と出力エスケープの不備が原因です。CVEレコードではCVSS 3.1 7.2 High、Patchstackでは7.1と評価されています。WordPress.orgの変更履歴では5.1.8でpost reference handlingのアクセス制御強化が再リリースされています。確認時点でCISA KEV掲載や実環境での悪用確認はありません。

悪用状況

実攻撃は未確認

推奨対応

MW WP Formを5.1.8以上へ更新してください。脆弱期間中に公開フォームを運用していたサイトでは、不審な保存データや管理画面上の予期しない変更がないか確認してください。

情報源

情報確認日時:2026年10月3日 00:08

掲載情報は確認時点で公開されているWordPress公式、CVE、セキュリティベンダー等の情報をもとに整理しています。すべての脆弱性や攻撃を網羅・検知することを保証するものではありません。

Web制作・システム開発 内容が固まる前でも相談できます 相談フォームへ進む