CVE-2026-93655 WordPressプラグイン「Booking Calendar」にリフレクテッドXSS脆弱性

この記事はAIがNVDのCVE情報をもとに要約・生成したものです。影響範囲や対策は、必ずNVDおよび各ベンダーの公式情報をご確認ください。

公開日: 2026-09-22T06:16:49.893 / 更新日: 2026-09-22T06:16:49.893 / CVSS: 6.1 / 深刻度: MEDIUM

WordPressの「Booking Calendar」プラグインで、バージョン11.8.3までのすべての版に影響を与えるリフレクテッドクロスサイトスクリプティング(XSS)の脆弱性が確認されました。この脆弱性は、パラメータ「wpbc_auto_fill」が不十分な入力検証と出力エスケープにより、不正なスクリプトの挿入が可能となり、ユーザーが悪意のあるリンクをクリックするなどの行動を誘導された場合、攻撃者が任意のスクリプトを実行できる可能性があります。WordPressを運用する環境では、該当プラグインがインストールされているかを確認し、最新版へのアップグレードを検討してください。また、確認時には、プラグインのバージョンやパラメータの使用状況を確認し、異常なアクセスログの監視を徹底する必要があります。

参照情報

ソクラテスの問い、プラトンの備え

ソクラテス

プラトンよ、この脆弱性について考えよう。もしユーザーが不正なリンクをクリックした場合、攻撃者がスクリプトを実行できるという。では、このリスクを回避するためには何を確認すべきだろうか?

プラトン

まず、WordPress環境に「Booking Calendar」プラグインがインストールされているかを確認する必要があります。その上で、現在のバージョンが11.8.3以下であるかをチェックし、最新版へのアップグレードを検討すべきです。また、パラメータ「wpbc_auto_fill」がどのように使用されているかを確認し、アクセスログに異常なリクエストが記録されていないかを監視する必要があります。

ソクラテス

しかし、プラトン、この脆弱性は「リフレクテッド」XSSである。つまり、ユーザーの操作が悪意のあるリンクに誘導されることが前提となる。では、運用者はどのようにしてユーザーの行動を制御するべきだろうか?

プラトン

パッチ適用だけでなく、変更管理のプロセスを厳格にすることです。プラグインのアップグレード履歴を記録し、セキュリティ設定の変更をすべての関係者と共有することが重要です。また、ベンダーの公式サイトで最新の修正情報を確認し、NVDの記録と照合する習慣をつけましょう。

ソクラテス

では、この脆弱性の影響は、本当に「中程度」なのであろうか?CVSSスコアは6.1だが、運用者はなぜ軽視しがちなのだろう?

プラトン

たとえCVSSが中程度でも、ユーザーのクリックという「人為的要因」が含まれているため、攻撃の可能性が意外と高くなります。特に、アクセスログの監視を怠ると、悪意のあるスクリプトが潜入するリスクが残ります。定期的な脆弱性スキャンと、ユーザー教育も忘れてはなりません。

ソクラテス

では、最後にこの脆弱性に対応する際、運用者は何を最も重視すべきだろうか?

プラトン

「確認」です。インストールされているプラグインのバージョンを確認し、パラメータの使用状況を確認し、監視を強化する。そして、ベンダーの情報を確認して、パッチの適用を確実にする。この「確認」の繰り返しが、セキュリティの基本です。たとえ小さなカレンダーのプラグインであっても、無視すれば大きな問題になりますよ。

関連キーワード: wordpress