つみかさね

CVE-2025-8359

Critical(9.8)

WordPressテーマAdForestの認証バイパス CVE-2025-8359:影響範囲と対応方法

公開日: 2026-10-02データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
AdForestScriptsbundle<= 6.0.9

対応ガイド

high|対応必須セキュリティ修正影響: 広範

推奨アクション

  1. 1AdForestテーマのバージョンを確認する(6.0.9 以前が対象)
  2. 2提供元の修正版へアップデートする
  3. 3修正版が未提供の場合は管理画面・ログイン関連へのアクセス制限を適用する

影響対象

AdForestテーマ利用のWordPressサイト運営者

対応不要な人

  • ✓AdForestテーマを利用していない
  • ✓修正版へ更新済み

補足

  • -公開サイトでは不審なログインや管理者アカウント追加の有無も点検してください
CVEWordPressAdForest認証バイパス

30秒で判断

  • 対応すべき人: WordPressで AdForest テーマ(6.0.9 以前)を利用しているサイト運営者
  • 対応不要な人: AdForest を利用していないサイト、修正版へ更新済みのサイト
  • 確認コマンド: WordPress管理画面の「外観 > テーマ」、または wp theme list(WP-CLI)で AdForest のバージョンを確認

概要

CVE-2025-8359 は、クラシファイド(求人・売買掲示)向けの WordPress テーマ AdForest における認証バイパスの脆弱性です。6.0.9 までのすべてのバージョンが対象で、認証前のユーザー本人確認が不十分なことに起因します(CWE-288: 代替パスを用いた認証回避)。

この不備により、未認証の攻撃者がパスワードを知らなくても、管理者を含む任意のユーザーとしてログインできてしまう可能性があります。公開サイトで該当テーマを利用している場合、サイト乗っ取りに直結する極めて深刻な脆弱性です。CVSSは9.8(CRITICAL)です。

CVSSベクトル

項目評価
CVSSスコア9.8(CRITICAL)
攻撃元区分 (AV)ネットワーク
攻撃条件の複雑さ (AC)低
必要な権限 (PR)なし
ユーザー関与 (UI)なし
CWECWE-288(認証バイパス)

影響を受けるソフトウェア

製品ベンダー影響バージョン
AdForest(WordPressテーマ)Scriptsbundle6.0.9 以前

修正バージョンと回避策

  • AdForest を提供元が示す修正版へアップデートしてください。
  • 修正版の提供が未確認の場合は、提供元(ThemeForest/Scriptsbundle)の情報を確認の上、当面の緩和策として管理画面やログイン関連エンドポイントへのアクセス制限(IP制限・WAFルール等)を検討してください。
  • 公開サイトでは、不審なログインや管理者アカウントの追加がないかを点検してください。

関連リンク


データソース: NVD (NIST), Wordfence AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。