
WordPress Advanced Custom Fields の脆弱性 CVE-2025-14533 が FIX:Web サイトの乗っ取りリスク https://iototsecnews.jp/2026/01/20/wordpress-plugin-vulnerability-exposes-100000-sites-to-privilege-escalation-attacks/ WordPress の人気プラグイン Advanced Custom Fields: Extended に、Web サイトの管理者権限を乗っ取れてしまう、ききわめて深刻な脆弱性 CVE-2025-14533 が見つかりました。この問題の原因は、ユーザー登録フォームから送られてくる “権限” (ロール) の情報を、プログラム側で正しく制限/検証していなかったことにあります。 このプラグインを使うと、独自のユーザー登録フォームを簡単に作成できます。本来であれば、一般ユーザー (subscriber) としての登録に制限すべきですが、脆弱なバージョン (0.9.2.1 以前) では、攻撃者が通信内容を少し細工して自分を管理者 (administrator) として登録してほしいとリクエストを送るだけで、その通りの権限を持つアカウントが作成されてしまいます。 管理者権限を奪われると、Web サイト内の情報を盗まれるだけでなく、サイト全体を書き換えられたり、ウイルスを配布する踏み台にされたりと、取り返しのつかない被害に遭う恐れがあります。ご利用のチームは、ご注意ください。よろしければ、WordPress での検索結果も、ご参照ください。 #AdvancedCustomFields #CVE202514533 #Vulnerability #WordPress
Post summary
The post reports the discovery of CVE‑2025‑14533 in WordPress Advanced Custom Fields, detailing how unverified role assignment in a registration form can lead to full site takeover, but it does not provide a PoC, exploit code, or evidence of active attacks.



