WordPressで認証回避の重大な脆弱性(CVE-2026-15981) SSO利用サイトは直ちにアップデートを

TECH

WordPress向けプラグイン「SAML Single Sign On – SSO Login」に、認証を回避される重大な脆弱性(CVE-2026-15981)が公表されました。

IPA(情報処理推進機構)も注意喚起を行っており、対象プラグインを利用している管理者に対し、速やかなアップデートを呼び掛けています。

影響を受けるのはSSOログイン環境

この脆弱性は、WordPressへSAML認証(シングルサインオン)でログインするためのプラグインに存在します。

企業や学校、組織内ポータルなどで利用されることが多く、Microsoft Entra ID(旧Azure AD)やGoogle Workspaceなどと連携している環境では特に注意が必要です。

最大の問題は「認証回避」

この脆弱性が悪用されると、本来は正しく認証されていないユーザーが、認証済みとして扱われる可能性があります。

攻撃が成立した場合、管理者権限を持つアカウントになりすましてログインされる恐れがあります。

WordPressでは管理者権限が取得されると、

  • サイト設定の変更
  • プラグインやテーマの追加・改ざん
  • Webシェルの設置
  • サイト全体の乗っ取り

などへ発展する危険があります。

直ちに確認したいこと

WordPress管理者は、まず次の点を確認してください。

  • 「SAML Single Sign On – SSO Login」プラグインを利用しているか
  • 利用している場合は最新版へ更新する
  • 不要であればプラグインを停止・削除する
  • 管理者アカウントやログイン履歴に不審な形跡がないか確認する

SSOを利用していないサイトであれば、このプラグインが導入されていない可能性もあります。

WordPressを狙う攻撃は依然として活発

つい先日も、WordPressでは「wp2shell」と呼ばれる深刻な脆弱性が話題となりました。

今回のCVE-2026-15981はリモートコード実行ではありませんが、認証を突破され管理者権限を奪われる可能性があるという点で、被害の大きさは決して軽視できません。

WordPressは世界中で利用されているCMSであるため、重大な脆弱性が公開されると短期間でスキャンや攻撃が急増する傾向があります。

対象プラグインを利用している場合は、後回しにせず早めのアップデートを実施してください。

参考


WordPress本体に「wp2shell」脆弱性 認証不要でサイト乗っ取り、直ちに更新を
WordPress本体で認証不要のリモートコード実行(wp2shell)脆弱性が公開されました。影響を受けるバージョンや修正版、攻撃の概要、管理者が取るべき対策を分かりやすく解説します。