WORDPRESS SECURITY
Amelia Premiumに未認証の管理者権限昇格、実悪用を確認(CVE-2026-9055)
Critical
実攻撃を確認
- 対象製品
- Booking for Appointments and Events Calendar – Amelia (Premium)(プラグイン)
- CVE
- CVE-2026-9055
- CVSS / 深刻度
- 9.8 / Critical
- 影響バージョン
- 8.0〜9.6.2
- 修正版
- 9.6.3
- 脆弱性種別
- 未認証Privilege Escalation → Administrator Account Takeover
脆弱性の概要
Amelia Premium 8.0〜9.6.2には、認証されていない外部ユーザーが権限を段階的に引き上げ、最終的に既存Administratorアカウントのパスワードを上書きしてサイトを乗っ取れるCritical脆弱性があります。CVSSは9.8で、PatchstackのRecently exploited vulnerabilitiesにも掲載されており実悪用が確認されています。
技術的な内容
顧客更新処理で攻撃者が制御できるtypeとexternalIdの検証が不十分なため、匿名ユーザーがmanager相当のWordPressユーザーを作成でき、その後provider情報をAdministratorのユーザーIDへ関連付けてパスワード変更まで到達します。CVEでは8.0〜9.6.2が影響範囲で、開発元9.6.3の変更履歴ではセキュリティ脆弱性修正が明記されています。
悪用状況
実攻撃を確認
推奨対応
Amelia Premiumを9.6.3以上、可能であれば最新版へ直ちに更新してください。影響バージョンを公開していた場合は、wpamelia-manager等の不審なユーザー、Administratorのパスワード変更、providerと管理者ユーザーIDの不審な関連付け、管理者ログイン履歴を確認してください。侵害が疑われる場合は管理者パスワードとWordPressの認証キー・saltもローテーションしてください。
情報源
情報確認日時:2026年9月2日 18:41
掲載情報は確認時点で公開されているWordPress公式、CVE、セキュリティベンダー等の情報をもとに整理しています。すべての脆弱性や攻撃を網羅・検知することを保証するものではありません。