脅威動向  2026-07-07(火)配信

Formieの隠しフィールドにおけるサーバーサイドテンプレートインジェクションの脆弱性

脆弱性
📰 過去報告:7/3
Craft CMS用プラグイン「Formie」において、隠しフィールドのデフォルト値処理に不備があり、サーバーサイドテンプレートインジェクション(SSTI)が発生する脆弱性が存在する。HTTPヘッダーやクエリパラメータなどのリクエスト由来の値を隠しフィールドのデフォルト値として使用している場合、攻撃者は悪意のあるTwig構文を注入できる。これにより、認証なしでサーバー側でのテンプレート評価が実行され、情報漏洩やアプリケーション状態の改ざん、最悪の場合はリモートコード実行(RCE)に至る可能性がある。
7/3 報告の他製品の事例と同様、サーバーサイドテンプレートインジェクション(SSTI)の脆弱性です。悪意のあるテンプレート注入によるリモートコード実行のリスクがあるため、早急なアップデートが必要です。
対象ソフト
Formieは、Craft CMS上で高度なフォーム作成や管理を行うためのプラグインである。Webサイトの問い合わせフォームやデータ収集フォームの構築に広く利用されている。
影響
認証されていない攻撃者によって、機密情報の漏洩、アプリケーションの状態変更、またはリモートコード実行が引き起こされる可能性がある。
対応策
Formieをバージョン3.1.27以降にアップデートすること。アップデートが困難な場合は、パッチが適用されるまで、リクエスト由来のデフォルト値(User Agent、Referer、URL、クエリパラメータ、Cookie値など)を使用している隠しフィールドを公開フォームから削除すること。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →