WORDPRESS SECURITY
ManageWP Workerに管理者乗っ取りにつながる認証回避(CVE-2026-18052)
High
- 対象製品
- ManageWP Worker(プラグイン)
- CVE
- CVE-2026-18052
- CVSS / 深刻度
- 8.1 / High
- 影響バージョン
- 4.9.37未満
- 修正版
- 4.9.37
- 脆弱性種別
- 未認証Authentication Bypass
脆弱性の概要
ManageWP Worker 4.9.37未満には、取得済みの1クリックログイン用リンクまたは署名を悪用して、Administratorを含む任意ユーザーとしてセッションを取得できる認証回避脆弱性があります。
技術的な内容
1クリックログインの署名が対象アカウントへ十分に結び付けられておらず、使用済みログインリンクの再利用も防止されていない問題です。攻撃には対象サイト用のログインリンク・署名を事前に取得する必要があるため攻撃複雑度は高いですが、成功時は管理者乗っ取りまで到達します。CISAの公開評価時点では実悪用は確認されていません。
悪用状況
実攻撃は未確認
推奨対応
4.9.37以上へ更新してください。現在利用可能であればさらに新しい版まで更新することを推奨します。過去に発行したManageWPログインリンクの取り扱いを見直し、不審なAdministratorセッションやログイン履歴も確認してください。
情報源
情報確認日時:2026年8月23日 00:00
掲載情報は確認時点で公開されているWordPress公式、CVE、セキュリティベンダー等の情報をもとに整理しています。すべての脆弱性や攻撃を網羅・検知することを保証するものではありません。