PHP工房の複数の製品に脆弱性、意図しない操作やログインされる可能性(JVN) | ScanNetSecurity
2026.08.02(日)

PHP工房の複数の製品に脆弱性、意図しない操作やログインされる可能性(JVN)

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERTコーディネーションセンター(JPCERT/CC)は7月31日、PHP工房が提供する複数の製品に複数の脆弱性が存在すると「Japan Vulnerability Notes(JVN)」で発表した。

脆弱性と脅威 セキュリティホール・脆弱性
独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERTコーディネーションセンター(JPCERT/CC)は7月31日、PHP工房が提供する複数の製品に複数の脆弱性が存在すると「Japan Vulnerability Notes(JVN)」で発表した。三井物産セキュアディレクション株式会社の東内裕二氏が報告を行った。

影響を受けるシステムは次の通り。

CVE-2020-5615
【Calendar01】(3デバイス対応)PHP営業日・スケジュールカレンダーフリー(無料)版 ver1.0.0
【Calendar02】PHP営業日・スケジュールカレンダー(テキスト入力付) フリー・無料版 ver1.0.0

CVE-2020-5616
【Calendar01】(3デバイス対応)PHP営業日・スケジュールカレンダーフリー(無料)版 ver1.0.0
【Calendar02】PHP営業日・スケジュールカレンダー(テキスト入力付) フリー・無料版 ver1.0.0
【PKOBO-News01】PHP新着情報・お知らせ・ニュースCMSプログラム フリー(無料)版 ver1.0.3 およびそれ以前
【PKOBO-vote01】PHP投票・アンケートシステム(連続投票防止付き)CMS フリー(無料)版 ver1.0.1 およびそれ以前
【Telop01】PHPテロップ・ニュースティッカー・ヘッドラインCMS フリー(無料)版 ver1.0.0
【Gallery01】PC、スマホ、ガラケー3デバイス対応写真ギャラリーCMS フリー(無料)版 ver1.0.3 およびそれ以前
【CalendarForm01】(受付上限設定付き)予約・応募フォーム連動 営業日カレンダー フリー(無料)版 ver1.0.3 およびそれ以前
【Link01】PHPリンク集ページCMS フリー(無料)版 ver1.0.0

これらの製品には、クロスサイトリクエストフォージェリ(CVE-2020-5615)、認証不備(CVE-2020-5616)の脆弱性が存在する。

これらの製品に想定される影響は各脆弱性により異なるが、当該製品にログインした状態のユーザが細工されたページにアクセスした場合、意図しない操作をさせられる(CVE-2020-5615)、特定の条件下において遠隔の第三者に管理者権限で当該製品にログインされる(CVE-2020-5616)可能性がある。

JVNでは、開発者が提供する情報をもとに最新版へアップデートする(CVE-2020-5615)か、対象ファイルへコードの追加を行う(CVE-2020-5616)よう呼びかけている。

《ScanNetSecurity》

関連記事

特集

PageTop

アクセスランキング

  1. GMOペイメントゲートウェイ元従業員が無断で別会社を設立し日本ゲームカード株式会社と契約、懲戒解雇処分に

    GMOペイメントゲートウェイ元従業員が無断で別会社を設立し日本ゲームカード株式会社と契約、懲戒解雇処分に

  2. 警視庁からの連絡で発覚 ~ K9ナチュラルジャパンに不正アクセス

    警視庁からの連絡で発覚 ~ K9ナチュラルジャパンに不正アクセス

  3. 名鉄協商にランサムウェア攻撃、個人および法人向けサービスの一部が停止

    名鉄協商にランサムウェア攻撃、個人および法人向けサービスの一部が停止

  4. GMOサイバーセキュリティ byイエラエ 取締役 CGO 林彦博氏と執行役員 伊藤公祐氏「InfoSec Taiwan 2026」で AI 時代のセキュリティ戦略を語る

    GMOサイバーセキュリティ byイエラエ 取締役 CGO 林彦博氏と執行役員 伊藤公祐氏「InfoSec Taiwan 2026」で AI 時代のセキュリティ戦略を語る

  5. 住友重機械工業の海外グループ会社に不正アクセス

    住友重機械工業の海外グループ会社に不正アクセス

ランキングをもっと見る
PageTop