脆弱性關鍵情報サマリー 脆弱性概要 (CVE-2025-9243) 脆弱性名称: Cost Calculator Builder – AJAX アクションを通じて注文状態および決済状態を更新する際に認証が欠如している 説明: この脆弱性は「Cost Calculator Builder」プラグインに存在します。プラグインの AJAX エンドポイント( および など)は による検証のみを使用していますが、 を用いた権限チェックが完全に欠如しています。 影響: 任意の訪問者(権限のないユーザーを含む)は、この脆弱性を悪用してすべての注文一覧(顧客名やメールアドレスなどの個人情報を含む)を取得したり、注文状态を任意に「完了」、「キャンセル」、「拒否」、「保留中」に変更したりできます。これにより、データ漏洩、金融詐欺(例:決済完了の偽装)および業務妨害が生じる可能性があります。 影響範囲 対象プラグイン: Cost Calculator Builder 対象バージョン: <= 3.5.32 インストール数: 50,000以上 公開日: 2025年10月9日 修正アドバイス (セキュリティ強化のための推奨事項) 1. 権限チェックの適用 (Capability Enforcement): すべての AJAX プロセッサに権限チェックを追加します。例: 2. Nonce の公開制限: を管理ページでのみインジェクトし、公開しないようにします。 3. Nonce の分離: 異なる操作に対しては、操作固有の異なる nonce を使用し、 によって検証を行います。 4. AJAX ルーティングの監査: すべての状態変更を行う AJAX 操作が、有効な nonce および適切な権限を必要とするようにします。 5. ログ記録とアラート: 各操作についてユーザーの IP アドレスとタイムスタンプを記録し、異常な状態変更が発生した際には管理者に通知します。 POC コード (Proof of Concept)**