📌 CVE-2026-93528: WooCommerce用NP Quote Requestにおける未認証の注文データ開示 • 脆弱性の種類: 機密データの開示 (CWE-200) • 影響を受けるソフトウェア: woo-rfq-for-woocommerce < 2.4.16 • 元の研究者: Murad Islamzada • ベンダー: Neah Plugins (Cyrus)
概要と根本原因 プラグインの includes/classes/gpls_woo_rfq_functions.php ファイル内の gpls_woo_rfq_get_rfq_cart() 関数は、ユーザーからの key (_REQUEST['key']) パラメータをチェックする際に、注文の所有権を検証していませんでした。未認証のユーザーが任意の注文キーを入力し、別の注文を作成することが可能でした。
概念実証 (PoC) のロジック 調査中に、Cookieやログインを必要とせず、特別に細工されたクエリを通じて機密情報を取得できることが判明しました: curl -s -c cookies.txt "https://yoursite.com/quote-request/?gpls_woo_rfq_nonce=ANON_NONCE&key=VICTIM_ORDER_KEY&ukey=anything" -o response.html
修正と協力のタイムライン この問題は責任を持って報告され、開発者との専門的な協力の枠組みの中で正常に解決されました: • 2026年9月11日: 脆弱性の完全な技術的詳細と提案された修正ロジックがベンダーに共有されました。 • 2026年9月14日: ベンダーが初期パッチをリリースしました。しかし、コード分析により、ゲストセッションではチェックが依然としてバイパス可能であることが判明し、改善されたロジック (フェイルクローズドアプローチ) が提案されました。 • 2026年9月15日: ベンダーが最終修正を適用し、セキュリティ監査の後、脆弱性は完全に閉じられました。 • 2026年9月15日: 開発者はWordPress.orgでバージョン2.4.16を正式にリリースしました。