Hikosachi 開発チームです。
本日は、人気プラグイン「User Profile Builder」で見つかっていた重大な認証バイパスの脆弱性について、技術的な詳細が広く報じられましたのでお伝えします。
先日から続けてお伝えしているWordPress本体の脆弱性(CVE-2026-87902)とは別件です。
脆弱性の概要(CVE-2026-15826)
会員登録・プロフィール管理機能を提供するプラグイン「User Profile Builder」(開発元Cozmoslabs、有効インストール数4万件以上)に、CVSSスコア9.8(緊急)の認証バイパス脆弱性が確認されました。
影響を受けるのはバージョン3.16.4以下で、修正版の3.16.5はすでに2026年7月16日に公開済みです。
今回、脆弱性の技術的な詳細が一般に公開されたことで、未対応サイトへの注意喚起が改めて行われています。
原因と悪用条件
原因は、プラグインの新規登録・自動ログイン処理における型の取り違え(type confusion)です。
WordPress本体が60文字を超える長さのユーザー名を扱う際、アカウント作成に失敗した戻り値が、プラグイン側でエラーかどうか判定される前に整数へ変換されてしまう不具合があり、これを悪用すると未認証の攻撃者がサイト管理者としてログインできてしまいます。
ただしWordfenceの分析によれば、実際に悪用が成立するのは「サイト管理者のユーザーIDが1番であること」「プラグインの『登録後に自動的にログインする』設定が有効になっていること」という2条件を満たす場合に限られるとのことです。
本脆弱性はセキュリティ研究者のSupakiad S.(m3ez)氏がWordfenceのバグバウンティプログラムを通じて7月14日に報告し、開発元が翌15日に確認、16日に修正版をリリースしています。
推奨される対応
- 「User Profile Builder」を利用している場合は、バージョン3.16.5以降へ直ちにアップデートする
- 管理者アカウントのユーザーIDが1番のままのサイト、および「登録後に自動的にログインする」設定を有効にしているサイトは特に優先して対応する
- 管理者アカウントのユーザーIDを1番以外に変更しておくことも、同種のリスクを下げる一般的な対策として有効
- ユーザー一覧を確認し、心当たりのない管理者アカウントが作成されていないかチェックする
Hikosachiでは、こうした攻撃の予兆となる不審なアクセスの検知・遮断を収集データをもとに行っていますが、プラグイン・テーマ・WordPress本体を最新の状態に保つことが、検知に頼らない最も確実な防御であることも改めてお伝えします。

