WORDPRESS SECURITY

Welcart e-Commerce 2.12.2以下に未認証Stored XSS(CVE-2026-87091)

High

WordPressプラグイン「Welcart e-Commerce」の脆弱性情報(CVE-2026-87091)。影響バージョンは2.12.2以下。修正版 2.12.3 への更新で対処できます。自社サイトが対象か分からない場合の確認方法と、更新代行の相談先も案内します。

対象製品
Welcart e-Commerce(プラグイン)
CVE
CVE-2026-87091
CVSS / 深刻度
7.2 / High
影響バージョン
2.12.2以下
修正版
2.12.3
脆弱性種別
未認証Stored XSS

脆弱性の概要

Welcart e-Commerce 2.12.2以下に、決済通知処理に関連する未認証Stored XSS脆弱性が公開されました。管理者が影響するログ画面を表示した場合、保存された不正なスクリプトが実行される可能性があります。

技術的な内容

決済通知データの検証と、管理画面の決済ログ表示時の出力処理に不備がありました。CVSS 3.1は7.2(High)です。WordPress.orgの変更履歴では2.12.3で決済ログ/決済エラーログの出力エスケープ強化などのセキュリティ修正が確認できます。現時点でCISA KEV掲載や実攻撃確認はありません。

悪用状況

実攻撃は未確認

推奨対応

Welcart e-Commerceを2.12.3以上へ更新してください。可能であれば現行の2.12.4まで更新し、脆弱版を運用していたサイトでは決済エラーログや管理者操作履歴に不審な記録がないか確認してください。

情報源

情報確認日時:2026年10月3日 18:55

掲載情報は確認時点で公開されているWordPress公式、CVE、セキュリティベンダー等の情報をもとに整理しています。すべての脆弱性や攻撃を網羅・検知することを保証するものではありません。

Web制作・システム開発 内容が固まる前でも相談できます 相談フォームへ進む