CVE-2026-94102 WuzhiCMSでオープンリダイレクト脆弱性の発生

この記事はAIがNVDのCVE情報をもとに要約・生成したものです。影響範囲や対策は、必ずNVDおよび各ベンダーの公式情報をご確認ください。

公開日: 2026-09-21T02:16:53.490 / 更新日: 2026-09-21T02:16:53.490 / CVSS: 4.3 / 深刻度: MEDIUM

WuzhiCMSのバージョン4.1.0以前において、/index.php?m=member&v=LoginのLoginコンポーネントで、forwardパラメータの不適切な処理によりオープンリダイレクトが発生する脆弱性が確認されています。リモートから攻撃が可能で、既に攻撃手法が公開されています。脆弱性の対処として、remove_xss()によるXSS対策が行われていますが、これでは不十分です。LinuxサーバーにおいてPHPで構築されたWuzhiCMSを運用している場合、影響を受ける可能性があるため、利用しているバージョンの確認と、ベンダーが提供するパッチの適用が必要です。また、リダイレクトの異常な挙動を監視し、不正なURLへのリダイレクトが発生していないかを定期的にチェックすることを推奨します。

参照情報

ソクラテスの問い、プラトンの備え

ソクラテス

プラトンよ、この脆弱性の存在について考えたことはあるか?リモートから攻撃が可能であり、既に手法が公開されているという点で、開発者と運用者の責任の線引きはどこにあるだろう?

プラトン

なるほど、しかし現実的には、まず「WuzhiCMSのバージョンが4.1.0以前か?」を確認する必要があります。サーバー上のphpファイルをチェックし、/index.phpのパラメータを覗き見る…まるで探偵のようです。

ソクラテス

では、ベンダーが対応していないという点で、運用者はどうすればよいのか?

プラトン

ベンダー情報確認が肝心です。NVDのリンクをチェックし、パッチが提供されているかを確認しましょう。もし提供されていたら、変更管理のプロセスに沿って適用する…ただし、テスト環境で動作確認を忘れずに。

ソクラテス

攻撃手法が公開されている以上、対策は急務か?

プラトン

はい。しかし、remove_xss()だけでは不十分です。リダイレクトの異常な挙動を監視する仕組みを構築し、不正なURLが発生していないかを定期的にチェックする必要があります。これはまるで「猫が魚を狙っているか」を監視するようなものです。

ソクラテス

では、運用者が最も心配すべき点は?

プラトン

パッチ適用後の影響調査ですね。変更管理の文書に記録し、運用チーム全員に通知して、万一の事態に備える…そして、ベンダーが無視しているという現実に、少し皮肉を込めて「彼らはレスポンスが猫の毛並みより柔らかい」などと呟く暇はないでしょう。

関連キーワード: php