WORDPRESS SECURITY

Nokri Job Boardテーマに未認証の管理者アカウント乗っ取り脆弱性(CVE-2026-18550)

Critical

WordPressテーマ「Nokri – Job Board WordPress Theme」の脆弱性情報(CVE-2026-18550)。影響バージョンは1.6.6以下。修正版 1.6.7 への更新で対処できます。自社サイトが対象か分からない場合の確認方法と、更新代行の相談先も案内します。

対象製品
Nokri – Job Board WordPress Theme(テーマ)
CVE
CVE-2026-18550
CVSS / 深刻度
9.8 / Critical
影響バージョン
1.6.6以下
修正版
1.6.7
脆弱性種別
未認証の権限昇格/アカウント乗っ取り

脆弱性の概要

パスワードリセットトークンの検証不備により、未認証攻撃者が管理者を含む任意ユーザーのパスワードをリセットし、アカウントを乗っ取れる。ThemeForestでは2,000件超の販売実績がある商用テーマ。

技術的な内容

nokri_reset_password() で空の攻撃者指定トークンが、空または未設定の sb_password_forget_token ユーザーメタと一致し得るため、任意ユーザーのパスワードリセットにつながる。1.6.7でアクセス制御、ファイルアップロード、トークン生成等のセキュリティ強化が行われ、現在の1.6.8でも追加の認証・権限関連修正が含まれる。

悪用状況

実攻撃は未確認

推奨対応

少なくとも1.6.7以上、可能であれば最新の1.6.8以上へ直ちに更新する。管理者のパスワード変更・ログイン履歴、未知の管理者追加、パスワードリセット関連リクエスト、認証用トークンの不審な利用を確認する。

情報源

情報確認日時:2026年9月5日 00:20

掲載情報は確認時点で公開されているWordPress公式、CVE、セキュリティベンダー等の情報をもとに整理しています。すべての脆弱性や攻撃を網羅・検知することを保証するものではありません。

Web制作・システム開発 内容が固まる前でも相談できます 相談フォームへ進む
CONTACT / ESTIMATE / CONSULTATION