WORDPRESS SECURITY

Podsに未認証のAdministrator権限昇格(CVE-2026-19598)

Critical 実攻撃を確認
対象製品
Pods – Custom Content Types and Fields(プラグイン)
CVE
CVE-2026-19598
CVSS / 深刻度
9.8 / Critical
影響バージョン
Pods 2.8〜3.3.9
修正版
3.3.9.1。旧系統は2.8.23.4 / 2.9.19.4 / 3.0.10.4 / 3.1.4.2 / 3.2.8.3
脆弱性種別
未認証の権限昇格 / Authorization Bypass

脆弱性の概要

Podsの管理AJAX処理における認可バイパスにより、認証なしでAdministrator権限取得や任意ユーザーのパスワード上書きにつながるCritical脆弱性です。サイト完全乗っ取りが可能です。

技術的な内容

pods_admin AJAXルーターのアクセスチェックが特定のエラー処理経路で処理を停止せず、メソッド制限、nonce、ログイン、capability確認を実質的に無効化できる問題です。実悪用を示すセンサーテレメトリも報告されています。

悪用状況

実攻撃を確認

推奨対応

3.3.9.1以上へ更新してください。旧メジャー系を維持する場合は公式のバックポート修正版へ更新してください。影響バージョンを公開していた場合は、不審なAdministrator、既存ユーザーのパスワード変更、権限変更、管理操作履歴を確認してください。

情報源

情報確認日時:2026年8月20日 00:00

掲載情報は確認時点で公開されているWordPress公式、CVE、セキュリティベンダー等の情報をもとに整理しています。すべての脆弱性や攻撃を網羅・検知することを保証するものではありません。

Web制作・システム開発 内容が固まる前でも相談できます 相談フォームへ進む
CONTACT / ESTIMATE / CONSULTATION