つみかさね

CVE-2026-4001

Critical(9.8)

CVE-2026-4001 — WooCommerce Custom Product Addons Pro リモートコード実行

公開日: 2026-04-25データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
WooCommerce Custom Product Addons ProAcoWebs5.4.1 以下の全バージョン

対応ガイド

high|対応必須セキュリティ修正影響: 広範

推奨アクション

  1. 1WooCommerce Custom Product Addons Pro プラグインの使用有無を確認
  2. 2使用中の場合はバージョンが 5.4.1 以下であるか確認
  3. 3直ちに最新バージョンへアップデート
  4. 4アップデート不可の場合はプラグインを無効化
  5. 5WAF でコードインジェクションパターンのブロックルールを適用

影響対象

WooCommerce Custom Product Addons Pro

補足

  • -未認証で攻撃可能なため、公開サイトでは即時対応が必要
  • -eval() によるコード実行のため、サーバー全体が侵害される可能性がある
CVEWordPressWooCommerceRCECWE-95

概要

WooCommerce Custom Product Addons Pro は WordPress 用の WooCommerce 拡張プラグインで、商品ページにカスタムフィールドや価格計算式を追加する機能を提供します。バージョン 5.4.1 以下の全バージョンにおいて、includes/process/price.php 内の process_custom_formula() 関数でカスタム価格計算式を処理する際に PHP の eval() が使用されており、ユーザーが送信したフィールド値に対する入力サニタイズが不十分なため、リモートコード実行(RCE)の脆弱性が存在します。

CWE-95(Eval Injection)に分類されるこの問題により、未認証の攻撃者がカスタム価格計算式を設定した WCPA テキストフィールドに細工した値を送信することで、サーバー上で任意の PHP コードを実行できます。CVSS スコア 9.8(Critical)であり、ネットワーク経由で認証不要・ユーザー操作不要で攻撃可能なため、極めて深刻な脆弱性です。

該当プラグインを使用している WordPress サイトでは、直ちにアップデートまたはプラグインの無効化が必要です。

CVSSベクトル

項目
CVSSスコア9.8
深刻度Critical
攻撃ベクトルネットワーク
攻撃の複雑さ
必要な権限不要
ユーザー操作不要
CWECWE-95 (Eval Injection)

影響を受けるソフトウェア

製品ベンダー影響バージョン
WooCommerce Custom Product Addons ProAcoWebs5.4.1 以下の全バージョン

修正バージョンと回避策

  • 修正バージョン: プラグインの最新バージョン(5.4.1 より後のリリース)へアップデート
  • 暫定回避策:
    • プラグインを直ちに無効化する
    • カスタム価格計算式(Custom Pricing Formula)機能を使用している場合は、該当フィールドを削除する
    • WAF(Web Application Firewall)でコードインジェクションパターンをブロックするルールを適用する
  • 確認事項: アップデート後、サイト上でカスタム価格計算が正常に動作することを検証する

関連リンク


データソース: NVD (NIST) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。