30秒で判断
- 対応すべき人: WordPressで AdForest テーマ(6.0.9 以前)を利用しているサイト運営者
- 対応不要な人: AdForest を利用していないサイト、修正版へ更新済みのサイト
- 確認コマンド: WordPress管理画面の「外観 > テーマ」、または
wp theme list(WP-CLI)で AdForest のバージョンを確認
概要
CVE-2025-8359 は、クラシファイド(求人・売買掲示)向けの WordPress テーマ AdForest における認証バイパスの脆弱性です。6.0.9 までのすべてのバージョンが対象で、認証前のユーザー本人確認が不十分なことに起因します(CWE-288: 代替パスを用いた認証回避)。
この不備により、未認証の攻撃者がパスワードを知らなくても、管理者を含む任意のユーザーとしてログインできてしまう可能性があります。公開サイトで該当テーマを利用している場合、サイト乗っ取りに直結する極めて深刻な脆弱性です。CVSSは9.8(CRITICAL)です。
CVSSベクトル
| 項目 | 評価 |
|---|---|
| CVSSスコア | 9.8(CRITICAL) |
| 攻撃元区分 (AV) | ネットワーク |
| 攻撃条件の複雑さ (AC) | 低 |
| 必要な権限 (PR) | なし |
| ユーザー関与 (UI) | なし |
| CWE | CWE-288(認証バイパス) |
影響を受けるソフトウェア
| 製品 | ベンダー | 影響バージョン |
|---|---|---|
| AdForest(WordPressテーマ) | Scriptsbundle | 6.0.9 以前 |
修正バージョンと回避策
- AdForest を提供元が示す修正版へアップデートしてください。
- 修正版の提供が未確認の場合は、提供元(ThemeForest/Scriptsbundle)の情報を確認の上、当面の緩和策として管理画面やログイン関連エンドポイントへのアクセス制限(IP制限・WAFルール等)を検討してください。
- 公開サイトでは、不審なログインや管理者アカウントの追加がないかを点検してください。
関連リンク
データソース: NVD (NIST), Wordfence AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
