WordPress に会員登録とログイン、プロフィールページを足すプラグイン Ultimate Member の脆弱性(CVE-2026-93428)が、Wordfence から 10/2 に公開されました。ログインしていない第三者が、公開範囲を絞ったプロフィール項目の値を読めるものです。有効インストールは 20 万で、修正版の 2.14.0 は公開の 2 日前、9/30 に出ています。
2.14.0 に更新済みのサイトでは何も起きていない一方、2.13.1 以下のままのサイトは 10/2 から攻撃対象になっています。8 月に登録フォームの権限昇格で 2.13.0 に上げたサイトも、今回は対象になります。
https://www.wordfence.com/threat-intel/vulnerabilities/id/cde81421-e080-4530-87a5-6515f1c9800b

Wordfence の公開情報と Ultimate Member の変更履歴をもとに、やることだけ整理しました。
取るべき対応
- プラグイン一覧で Ultimate Member のバージョンを見る
- 2.14.0 なら対応済みで、9/30 に出た現行版です
- 2.13.1 以下なら 2.14.0 に上げる
- 変更履歴によると、テーマ側にコピーしたテンプレート 6 本(profile.php・members.php・register.php・login.php・profile/posts.php・profile/comments.php)が更新対象です。キャッシュや圧縮済みの JS / CSS も、上げたあとに作り直す
- 2.14.0 にはこのほかにセキュリティ修正が 5 件入っています
Wordfence は回避策を示していません。上げるまでは、公開範囲を絞った項目を外から読める状態が続きます。
対象者
対象は 2.13.1 以下を入れていて、プロフィール項目の公開範囲を Everyone 以外にしているサイトです。Wordfence が読まれると書いているのは、本人のみ・メンバーのみ・特定のロールのみに設定した項目で、設定は Ultimate Member > Forms でフォームを開き、項目の編集画面の Privacy にあります。すべて Everyone なら、今回読まれて困る項目はもともとありません。それでも上げる先は同じ 2.14.0 で、残りの修正 5 件はこの設定に関係なく入っています。
一方、会員一覧のページを置いているかどうかは、Wordfence が挙げる条件に入っていません。置いていないサイトも、2.13.1 以下なら対象です。
起こったこと
ログインしていない第三者が会員一覧を返す入口に外から問い合わせると、公開範囲を絞った項目の値がそのまま返ってくる状態でした(CVSS 7.5)。アカウントもパスワードも要りません。CVSS の内訳は機密性だけが High で、値の書き換えや消去はこの脆弱性の範囲外です。
原因
Wordfence によると、問題は 2 つ重なっています。1 つは、この入口が「問い合わせた人にその項目を見せてよいか」を確かめていなかったこと。もう 1 つは、入口が要求する nonce(CSRF 対策のトークン)を、プラグインがログインしていない訪問者にもページの中で配っていたため、nonce があっても誰でも通れたことです。2.14.0 の変更履歴には、プロフィール項目を表示するときに公開範囲を確かめるよう直し、共通の nonce を使う仕組みを非推奨にしたと書かれています。



