Service Finder WordPressテーマで使用されるService Finder Bookingsプラグインに、重大な脆弱性が発見され、実際に悪用されている。
脆弱性CVE-2025-5947により、認証されていない攻撃者が影響を受けるWordPressサイトの管理者権限を取得できる。
このエクスプロイトは、安全性を欠いたプラグイン設計がもたらす継続的なリスクと、WordPressエコシステム全体で迅速にパッチを適用する重要性を浮き彫りにしている。
脆弱性の仕組み
この脆弱性は、バージョン6.0まで(6.0を含む)すべてのプラグインに影響する認証バイパスの欠陥に起因する。
このプラグインのservice_finder_switch_back()関数は、正規ユーザーがoriginal_user_idCookieを使ってアカウントを切り替えられるよう設計されていた。
しかし、この関数はセッションを設定する前にCookieの値を適切に検証・認証していなかった。その結果、攻撃者はCookieを改ざんして、管理者を含む任意のユーザーとしてログインし、認証制御を事実上回避できた。
この設計上の欠陥により、影響を受けるWebサイトは完全に乗っ取られる可能性があり、攻撃者はコンテンツの改変、マルウェアのインストール、機密データの窃取を実行できる。
この問題は2025年6月、Wordfenceのバグ報奨金プログラムを通じてベンダーに報告された。7月中旬にはパッチが提供されたが、脅威アクターは現在も実環境でこの脆弱性を積極的に悪用している。
攻撃パターン
Wordfenceのテレメトリーによると、同社のファイアウォールはこの脆弱性が公表されて以来、13,800件を超えるエクスプロイト試行をブロックしている。
攻撃者は主に、switch_backパラメーターと偽装Cookie(例:original_user_id=1)を含むHTTP GETリクエストを使って、管理者権限を取得しようとしている。
攻撃トラフィックの主な送信元として5つのIPアドレスが特定されており、合わせて数千件のエクスプロイト試行に関与している。
- 5.189.221.98
- 185.109.21.157
- 192.121.16.196
- 194.68.32.71
- 178.125.204.198
残念ながら、侵害の痕跡(IoC)は限られている。悪用を示す唯一の確実な兆候は、switch_backパラメーターを含むログエントリーである可能性がある。
しかし、攻撃者が管理者権限を取得すると侵入の証拠を消去できるため、インシデント後の調査は複雑になる。
脆弱性の影響範囲
脆弱なプラグインとセットで提供されるService Finderテーマは、約6,000のWebサイトで利用されている。
この欠陥により認証なしで管理者アカウントへリモートアクセスできるため、パッチが未適用のサイトがわずかな割合であっても、大規模な悪用やマルウェアキャンペーンにつながる重大な攻撃経路となる。
悪用に成功すると、攻撃者は完全な管理者権限を取得し、バックドアの設置、ユーザーデータの外部流出、悪意あるスクリプトの注入、他のインフラへの横展開が可能になる。
多くのWordPressを標的とする攻撃と同様に、侵害されたWebサイトはSEOスパム、フィッシングページ、ボットネット活動にも利用される可能性がある。
プロアクティブな防御によるリスク低減
組織は、プロアクティブで多層的なセキュリティ戦略を導入することで、同様のエクスプロイトのリスクを低減できる。
- 更新し、定期的にパッチを適用: WordPressコア、プラグイン、テーマを常に最新の状態にする。未使用のコンポーネントを削除し、自動更新を有効にして、パッチ適用済みのバージョン(例:6.1以降)がインストールされていることを確認する。
- アクセス制御を強化する: 管理者権限を制限し、すべての特権ユーザーにMFAを義務付け、不要なアカウント切り替え機能やファイル編集機能を無効にする。
- 継続的に監視・ログ記録: ログインや変更を追跡するため、一元管理されたログ記録を使用し、異常を検知した際のアラートを設定するとともに、脅威を迅速に検出できるようファイル整合性監視を導入する。
- 環境を強化: ファイル権限を制限し、安全なヘッダーを設定したHTTPSを徹底するとともに、WordPressの各インスタンスを分離してエクスプロイトの影響を抑える。
- セキュリティと復旧のレジリエンスを構築: テスト済みのバックアップをスケジュールし、インシデント対応計画を維持する。管理者にセキュリティのベストプラクティスを教育し、Webアプリケーションファイアウォール(WAF)や脅威インテリジェンスなど、多層的な防御を導入する。
これらの対策を実施することで、組織は強靭なセキュリティ体制を構築できる。
今回のインシデントは、WordPressエコシステムにおける根深い問題、すなわちセキュリティより利便性を優先する安全性の低いプラグイン機能を浮き彫りにしている。
開発者は、安全なコーディング標準に従わなければならない。特に、認証メカニズムやユーザーセッションを扱う場合はなおさらだ。今回のケースでは、基本的なCookie検証が欠如していたため、権限昇格への直接的な経路が生じた。
攻撃者はAIによるエクスプロイトの自動化を利用しようとしており、防御側の対応時間は数週間からわずか数日、場合によっては数時間へと短縮されている。

