WORDPRESS SECURITY

ManageWP Workerに管理者乗っ取りにつながる認証回避(CVE-2026-18052)

High
対象製品
ManageWP Worker(プラグイン)
CVE
CVE-2026-18052
CVSS / 深刻度
8.1 / High
影響バージョン
4.9.37未満
修正版
4.9.37
脆弱性種別
未認証Authentication Bypass

脆弱性の概要

ManageWP Worker 4.9.37未満には、取得済みの1クリックログイン用リンクまたは署名を悪用して、Administratorを含む任意ユーザーとしてセッションを取得できる認証回避脆弱性があります。

技術的な内容

1クリックログインの署名が対象アカウントへ十分に結び付けられておらず、使用済みログインリンクの再利用も防止されていない問題です。攻撃には対象サイト用のログインリンク・署名を事前に取得する必要があるため攻撃複雑度は高いですが、成功時は管理者乗っ取りまで到達します。CISAの公開評価時点では実悪用は確認されていません。

悪用状況

実攻撃は未確認

推奨対応

4.9.37以上へ更新してください。現在利用可能であればさらに新しい版まで更新することを推奨します。過去に発行したManageWPログインリンクの取り扱いを見直し、不審なAdministratorセッションやログイン履歴も確認してください。

情報源

情報確認日時:2026年8月23日 00:00

掲載情報は確認時点で公開されているWordPress公式、CVE、セキュリティベンダー等の情報をもとに整理しています。すべての脆弱性や攻撃を網羅・検知することを保証するものではありません。

Web制作・システム開発 内容が固まる前でも相談できます 相談フォームへ進む
CONTACT / ESTIMATE / CONSULTATION