つみかさね

CVE-2026-16259

Critical(9.8)

Uix UserCenter(WordPress)のアカウント乗っ取り CVE-2026-16259:影響範囲と対応方法

公開日: 2026-08-31データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
Uix UserCenterUix<= 1.0.3

対応ガイド

high|対応必須セキュリティ修正影響: 広範

推奨アクション

  1. 1プラグインのバージョンが 1.0.3 以前か確認する
  2. 2修正版へアップデートする
  3. 3修正版が未提供の場合は当面プラグインを無効化する

影響対象

Uix UserCenter を利用するサイト管理者

対応不要な人

  • Uix UserCenter を使用していない
  • 修正版へアップデート済み

補足

  • -署名鍵が共通のハードコード値のため、無認証で管理者を乗っ取られる恐れがあります
CVEWordPressアカウント乗っ取り認証

30秒で判断

  • 対応すべき人: Uix UserCenter WordPress プラグイン 1.0.3 まで を利用しているサイト管理者
  • 対応不要な人: 当該プラグインを使用していない場合
  • 確認方法: WordPress管理画面でプラグイン一覧とバージョンを確認する

概要

Uix UserCenter プラグインに、アカウント乗っ取りにつながる脆弱性が報告されました。無認証で実行できるプロフィール更新アクションが、変更対象のアカウントが要求者本人のものであるかを検証していません。さらに、このアクションを認証するトークンの署名鍵が全インストール共通のハードコード値になっているため、攻撃者は任意ユーザーのトークンを偽造できます。結果として、管理者のメールアドレスとパスワードを上書きし、アカウントを完全に乗っ取ることが可能です。

ハードコードされた共通鍵に依存する設計は、あるサイトへの攻撃が成立すると、同じプラグインを使う他サイトにも同様の手法をそのまま横展開できることを意味します。プロフィール更新のような一見影響が小さく見えるエンドポイントであっても、所有者確認と適切な署名鍵の管理が欠けていると、認証・認可の前提そのものが崩れてしまう典型的な例です。会員機能を持つサイトでは、認証まわりのプラグインを最小限に保ち、更新状況を定期的に棚卸しすることが被害の抑止につながります。

CVSSベクトル

項目評価
CVSS スコア9.8(Critical)
攻撃元区分 (AV)ネットワーク
必要な権限 (PR)なし
ユーザー関与 (UI)不要
CWECWE-269(不適切な権限管理)

影響を受けるソフトウェア

製品ベンダー影響バージョン
Uix UserCenterUix<= 1.0.3

修正バージョンと回避策

提供元の修正版へアップデートしてください。修正版が未提供の場合は、当面プラグインを無効化することを推奨します。あわせて、管理者アカウントのメールアドレス・パスワードに不審な変更がないかを確認してください。

関連リンク


データソース: NVD (NIST), WPScan AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。