技術約7分で読めます

Beaver BuilderとLatePointにログイン不要のショートコード実行脆弱性

いけさん目次

TL;DR

影響 Beaver Builder・LatePointのショートコード実行、Iptanus File UploadのSQLインジェクション。攻撃者のWordPressログインは不要。

対応 Beaver Builderは2.11.0.6、LatePointは5.7.1、Iptanus File Uploadは5.2.0で修正済み。その後のセキュリティ修正も含む版へ更新。

緊急度 報告元は3件とも「緊急」と評価(公開画面や設定に条件あり)。


Beaver Builder、LatePoint、Iptanus File Uploadには、攻撃者がWordPressへログインせずに利用できる脆弱性が報告されている。2026年10月3日時点のWP脆弱性ウォッチにも掲載されていた。いずれも修正版が出ており、公開している画面や設定によって攻撃が成立する条件が異なる。

緊急評価の3件と修正版

下表は、脆弱性情報を提供するWordfenceとPatchstackの報告に基づく。CVEは脆弱性を識別する番号で、CVSSは攻撃のしやすさや影響を点数にした指標だ。3件とも報告元が「緊急」と評価している。

プラグインCVEと報告元CVSS影響バージョンこの脆弱性の修正版
Beaver BuilderCVE-2026-920849.12.11.0.5以下2.11.0.6
LatePointCVE-2026-929669.15.7.0以下5.7.1
Iptanus File UploadCVE-2026-620719.35.1.10以下5.2.0

表の修正版は、それぞれのCVEを修正した最初のバージョンだ。
LatePointでは、その後の5.7.3にもセキュリティ修正が含まれている。

コメントや名前に含まれるショートコードが実行される

WordPressのショートコードは、[gallery] のような短い記法で、WordPress本体やプラグインが登録した機能を呼び出し、その結果を本文へ埋め込む仕組みだ。do_shortcode() は、入力文字列からショートコードを探して処理する。

今回のBeaver Builderでは、サイドバーモジュール(Sidebar)内のウィジェットに、攻撃者が書いた文字列が表示される構成が問題になる。ウィジェットは、コメント一覧などを表示する画面部品だ。
Wordfenceは「最近のコメント」ウィジェットを例に挙げている。コメントの承認を省略しているか、攻撃者のコメントが承認されると、そこに含まれるショートコードを実行できる。CVE-2026-92084の説明

LatePointは予約フォームから受け取った名前を保存し、顧客用画面を表示するブロック(Customer Cabinet)へ出力する。
LatePointがこの出力を do_shortcode() を通して処理してしまうため、予約時に入力された記法が実行される。攻撃の入力には、WordPressの管理者や投稿者のアカウントを必要としない。CVE-2026-92966の説明

flowchart TD
    A[ログインせず予約フォームへ入力] --> B[名前にショートコードが混入]
    B --> C[顧客の名前として保存]
    C --> D[Customer Cabinetが名前を表示]
    D --> E[do_shortcode()がショートコードを処理]

呼び出せる機能は、そのサイトに登録されているショートコードに依存する。
do_shortcode() の実装でも、登録済みの名前に対応する関数を呼び出している。任意のPHPコードをそのまま実行できるという意味ではないが、本来は表示用の文字列だった入力から、サーバー側の機能が呼び出されてしまう。

Iptanus File Uploadにはログイン不要のSQLインジェクション

Iptanus File Uploadは、以前はWordPress File Uploadという名前だったファイル送信プラグインだ。
Patchstackの報告では、5.1.10以下にログイン不要のSQLインジェクションがあり、5.2.0で修正済みとされている。

SQLインジェクションは、入力した値がデータとして扱われず、データベースへの命令の一部になってしまう不具合だ。
このCVEの公式レコードでは、情報漏えいの影響度が「高」とされている。開発元の5.2.0の変更履歴にも、十分に処理されていなかったアップロード識別子に関するSQLインジェクションの修正が書かれている。

W3 Total CacheとAll in One SEOの設定

W3 Total Cache、All in One SEO、EWWW Image Optimizer、WP Statisticsの報告も、攻撃者側のログインは不要だ。検索結果ページに特定の機能を表示している場合や、利用者にリンクを開かせた場合など、成立する条件が異なる。All in One SEOには2件あるため、下表では別々の行に分けた。

下表のXSS(クロスサイトスクリプティング)は、攻撃者が用意したスクリプトが、サイトを閲覧した人のブラウザで実行される不具合を指す。
保存型ではコメントなどに仕込んだ内容が残り、反射型では細工したURLを開かせるといった操作が必要になる。

プラグインCVEと報告元経路と成立条件この脆弱性の修正版
W3 Total CacheCVE-2026-87920コメント本文を経由する保存型XSS。静的ファイルのURLからクエリ文字列を除く設定が有効な場合2.10.7
All in One SEOCVE-2026-100152検索文字列を経由するショートコード実行。検索結果ページにAll in One SEOのパンくずを表示している場合5.0.2.1
All in One SEOCVE-2026-85492URLのパスを経由するXSS。SEO管理権限を持つ利用者が細工したURLを訪れ、管理バーのSEOプレビュー(SEO Preview)を開く必要がある5.0.2
EWWW Image OptimizerCVE-2026-92826反射型XSS。ヘルプ機能の enable_help が有効で、利用者をリンクのクリックなどへ誘導する必要がある8.8.0
WP StatisticsCVE-2026-97652URLのクエリを経由する反射型XSS。利用者をリンクのクリックなどへ誘導する必要がある14.16.15

W3 Total Cacheの静的リソースからクエリ文字列を削除する設定(Remove query strings from static resources)は、静的ファイルのURLから ? 以降の文字列を削除する。Wordfenceの説明では、URLを囲む引用符まで削除され、攻撃者の文字列がHTML属性の外へ出てしまうことでXSSが成立する。2.10.7の変更履歴でも、このURL書き換えの修正を確認できる。

All in One SEOのパンくずは、ページの位置を示すナビゲーションだ。検索結果ページでこれを表示している構成では、検索パラメータ s からショートコードが実行される。
5.0.2はURLのパスを経由するXSS(CVE-2026-85492)を修正した版だ。検索文字列を経由する問題(CVE-2026-100152)は5.0.2でも直っておらず、5.0.2.1で修正された。

修正日と公表日がずれている

一覧の日付は、攻撃が起きた日を示しているわけではない。
WP脆弱性ウォッチは公開データベースを集計するサイトで、利用サイト数1万以上、悪用確率の推定値が一定以上、実際の悪用が確認済み、のいずれかを掲載基準としている。同じプラグインに複数のCVEがあれば、別々の行に分かれて記載される。

LatePointとEWWW Image Optimizerでは、修正版が9月に公開され、CVEレコードは10月に公開された。表のCVE公開日は、日本時間(JST)へ換算している。

プラグイン修正版の公開日CVEレコードの公開日
LatePoint5.7.1は2026年9月22日CVE-2026-92966は2026年10月1日
EWWW Image Optimizer8.8.0は2026年9月24日CVE-2026-92826は2026年10月3日

公表が集中した理由は、この2例の差分からは特定できない。一覧で数えているのは脆弱性で、被害サイト数や攻撃件数ではない。

WP脆弱性ウォッチの一覧にあるEPSSは、公開済みのCVEが今後30日以内に実際の攻撃で悪用される確率を推定した値だ。FIRSTの説明
自分のサイトが侵害される確率や、更新を省略してよいかを直接示す数字ではない。管理画面のプラグイン一覧で導入済みの版を確認し、該当する修正を含むバージョンへ更新して対処したい。