基礎知識 2025.04.01

【2025年3月】WordPress脆弱性情報&注目ニュース まとめ|WordCamp Asia2025がマニラで開催!世界70ヵ国から約1,800人が参加 など

この記事を書いた人

株式会社デジタルアイデンティティ wp.geek編集部

WordPressサイト制作サービス「wp.make」やWordPress保守・運用サービス「wp.support」などを展開する株式会社デジタルアイデンティティの情報発信チームです。お客様の課題解決に役立つ、WordPressの最新情報をお届けいたします。

WordCamp Asia2025がマニラで開催!世界70ヵ国から約1,800人が参加

2025年2月20日~22日にWordCamp Asia2025がフィリピンのマニラにあるフィリピン国際コンベンションセンター(PICC)で開催されました。
世界70ヵ国以上から約1,800名が参加し、WordPress共同創業者のMatt Mullenweg氏やGutenbergのリードアーキテクトであるMatias Ventura氏による講演が行われました。

特にWP-CLIのリードであるAlain Schlesser氏による「After the Browser: AI Assistants as the New Gateway to Digital Services(アフターブラウザ:AIアシスタントがデジタルサービスへの新たな入り口に)」は、これからの生成AI時代に対しての深い考察が含まれ、WordPressに限らずWebサイト運営者やWebマーケッターにとって非常に興味深い内容であると感じました。

以下、日本のWordPressメディア「Capital P」様にて、日本語で紹介されているので、興味がある方はご覧になってみてください。
https://capitalp.jp/2025/03/07/after-browser-wordpress/

エックスサーバーが「WordPress簡単インストール」時にセキュリティ対策プラグインの同時インストールに対応

エックスサーバーは2025年3月25日、同社の「WordPress簡単インストール」機能において、セキュリティ対策プラグイン「CloudSecure WP Security」の同時インストールに対応したと発表しました。これにより、WordPressのセットアップ時に、基本的なセキュリティ対策を自動的に導入できるようになります。

「CloudSecure WP Security」は、日本語対応のセキュリティプラグインで、不正ログイン防止やWAF(ウェブアプリケーションファイアウォール)機能を備えています。

この機能を使えば、WordPressやセキュリティの知識・技術が乏しくても、セキュリティ対策が比較的容易に設定できるようになります。

>>「CloudSecure WP Security」の詳細はこちら

2025年3月度のWordPress脆弱性情報

ここからは2025年3月度に発見された脆弱性をご紹介します。
今月はWordPressや主要なプラグインに関連する脆弱性が54個発見されました。

自社のWordPressで使用している場合は、速やかに修正済みバージョンへのアップデート、アンインストール、代替プラグインへの差し替えなどの対策を行いましょう。

各プラグインの正式な対応方法等については、それぞれの公式ページ等でご確認ください。

自社で対応が難しい場合には、WordPressのプロへの依頼も検討しましょう。

  • WP Ghost (Hide My WP Ghost) – Security & Firewall
  • 深刻度: 緊急
  • 脆弱性: ローカルファイルインクルージョン
  • CVE: CVE-2025-26909
  • インストール数: 200,000+
  • 影響を受けるバージョン: WP Ghost (Hide My WP Ghost) <= 5.4.01
  • 修正済みバージョン: WP Ghost (Hide My WP Ghost) 5.4.02
  • Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin
  • 深刻度: 緊急
  • 脆弱性: SQLインジェクション
  • CVE: CVE-2025-1702
  • インストール数: 200,000+
  • 影響を受けるバージョン: Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin <= 2.10.0
  • 修正済みバージョン: Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin 2.10.1
  • GiveWP – Donation Plugin and Fundraising Platform
  • 深刻度: 緊急
  • 脆弱性: PHPオブジェクトインジェクション
  • CVE: CVE-2025-0912
  • インストール数: 100,000+
  • 影響を受けるバージョン: GiveWP – Donation Plugin and Fundraising Platform <= 3.19.9
  • 修正済みバージョン: GiveWP – Donation Plugin and Fundraising Platform 3.20.0
  • Newscrunch
  • 深刻度: 緊急
  • 脆弱性: 任意のファイルアップロード
  • CVE: CVE-2025-1307
  • ダウンロード数: 175,636
  • 影響を受けるバージョン: Newscrunch <= 1.8.4.0
  • 修正済みバージョン: Newscrunch 1.8.4.1
  • All-in-One WP Migration and Backup
  • 深刻度: 高
  • 脆弱性: PHPオブジェクトインジェクション
  • CVE: CVE-2024-10942
  • インストール数: 5,000,000+
  • 影響を受けるバージョン: All-in-One WP Migration and Backup <= 7.89
  • 修正済みバージョン: All-in-One WP Migration and Backup 7.90
  • Post SMTP – WP SMTP Plugin with Email Logs and Mobile App for Failure Notifications – Gmail SMTP, Office 365, Brevo, Mailgun, Amazon SES and more
  • 深刻度: 高
  • 脆弱性: SQLインジェクション
  • CVE: CVE-2024-13844
  • インストール数: 400,000+
  • 影響を受けるバージョン: Post SMTP – WP SMTP Plugin with Email Logs and Mobile App for Failure Notifications – Gmail SMTP, Office 365, Brevo, Mailgun, Amazon SES and more <= 3.1.2
  • 修正済みバージョン: Post SMTP – WP SMTP Plugin with Email Logs and Mobile App for Failure Notifications – Gmail SMTP, Office 365, Brevo, Mailgun, Amazon SES and more 3.1.3
  • Ad Inserter – Ad Manager & AdSense Ads
  • 深刻度: 高
  • 脆弱性: クロスサイトスクリプティング(XSS)
  • CVE: CVE-2025-22623
  • インストール数: 300,000+
  • 影響を受けるバージョン: Ad Inserter – Ad Manager & AdSense Ads <= 2.8.0
  • 修正済みバージョン: Ad Inserter – Ad Manager & AdSense Ads 2.8.1
  • SEO Plugin by Squirrly SEO
  • 深刻度: 高
  • 脆弱性: アクセス制御の不備
  • CVE: CVE-2025-24654
  • インストール数: 100,000+
  • 影響を受けるバージョン: SEO Plugin by Squirrly SEO <= 12.4.07
  • 修正済みバージョン: SEO Plugin by Squirrly SEO 12.4.08
  • Pods – Custom Content Types and Fields
  • 深刻度: 高
  • 脆弱性: SQLインジェクション
  • CVE: CVE-2025-1446
  • インストール数: 100,000+
  • 影響を受けるバージョン: Pods – Custom Content Types and Fields <= 3.2.8.1
  • 修正済みバージョン: Pods – Custom Content Types and Fields 3.2.8.2
  • SEO Plugin by Squirrly SEO
  • 深刻度: 高
  • 脆弱性: SQLインジェクション
  • CVE: CVE-2025-1768
  • インストール数: 100,000+
  • 影響を受けるバージョン: SEO Plugin by Squirrly SEO <= 12.4.05
  • 修正済みバージョン: SEO Plugin by Squirrly SEO 12.4.06
  • HUSKY – Products Filter Professional for WooCommerce
  • 深刻度: 高
  • 脆弱性: ローカルファイルインクルージョン
  • CVE: CVE-2025-1661
  • インストール数: 100,000+
  • 影響を受けるバージョン: HUSKY – Products Filter Professional for WooCommerce <= 1.3.6.5
  • 修正済みバージョン: HUSKY – Products Filter Professional for WooCommerce 1.3.6.6
  • HUSKY – Products Filter Professional for WooCommerce
  • 深刻度: 高
  • 脆弱性: ローカルファイルインクルージョン
  • CVE: CVE-2025-26890
  • インストール数: 100,000+
  • 影響を受けるバージョン: HUSKY – Products Filter Professional for WooCommerce <= 1.3.6.4
  • 修正済みバージョン: HUSKY – Products Filter Professional for WooCommerce 1.3.6.5
  • Export and Import Users and Customers
  • 深刻度: 高
  • 脆弱性: PHPオブジェクトインジェクション
  • CVE: CVE-2025-1971
  • インストール数: 60,000+
  • 影響を受けるバージョン: Export and Import Users and Customers <= 2.6.2
  • 修正済みバージョン: Export and Import Users and Customers 2.6.3
  • Appointment Booking Calendar — Simply Schedule Appointments Booking Plugin
  • 深刻度: 高
  • 脆弱性: クロスサイトスクリプティング(XSS)
  • CVE: CVE-2024-13431
  • インストール数: 50,000+
  • 影響を受けるバージョン: Appointment Booking Calendar — Simply Schedule Appointments Booking Plugin <= 1.6.8.4
  • 修正済みバージョン: Appointment Booking Calendar — Simply Schedule Appointments Booking Plugin 1.6.8.5
  • Appointment Booking Calendar — Simply Schedule Appointments Booking Plugin
  • 深刻度: 高
  • 脆弱性: コンテンツインジェクション
  • CVE: CVE-2025-1119
  • インストール数: 50,000+
  • 影響を受けるバージョン: Appointment Booking Calendar — Simply Schedule Appointments Booking Plugin <= 1.6.8.6
  • 修正済みバージョン: Appointment Booking Calendar — Simply Schedule Appointments Booking Plugin 1.6.8.7
  • Order Export & Order Import for WooCommerce
  • 深刻度: 高
  • 脆弱性: PHPオブジェクトインジェクション
  • CVE: CVE-2024-13921
  • インストール数: 50,000+
  • 影響を受けるバージョン: Order Export & Order Import for WooCommerce <= 2.6.0
  • 修正済みバージョン: Order Export & Order Import for WooCommerce 2.6.1
  • Slider, Gallery, and Carousel by MetaSlider – Image Slider, Video Slider
  • 深刻度: 中
  • 脆弱性: クロスサイトスクリプティング(XSS)
  • CVE: CVE-2025-1062
  • インストール数: 600,000+
  • 影響を受けるバージョン: Slider, Gallery, and Carousel by MetaSlider <= 3.94.9
  • 修正済みバージョン: Slider, Gallery, and Carousel by MetaSlider 3.95.0
  • Gutenberg Blocks with AI by Kadence WP – Page Builder Features
  • 深刻度: 中
  • 脆弱性: クロスサイトスクリプティング(XSS)
  • CVE: CVE-2025-1291
  • インストール数: 500,000+
  • 影響を受けるバージョン: Gutenberg Blocks with AI by Kadence WP – Page Builder Features <= 3.4.9
  • 修正済みバージョン: Gutenberg Blocks with AI by Kadence WP – Page Builder Features 3.4.10
  • WP Shortcodes Plugin — Shortcodes Ultimate
  • 深刻度: 中
  • 脆弱性: クロスサイトスクリプティング(XSS)
  • CVE: CVE-2025-0370
  • インストール数: 500,000+
  • 影響を受けるバージョン: WP Shortcodes Plugin — Shortcodes Ultimate <= 7.3.3
  • 修正済みバージョン: WP Shortcodes Plugin — Shortcodes Ultimate 7.3.4
  • GDPR Cookie Compliance – Cookie Banner, Cookie Consent, Cookie Notice – CCPA, DSGVO, RGPD
  • 深刻度: 中
  • 脆弱性: クロスサイトスクリプティング(XSS)
  • CVE: CVE-2025-1622
  • インストール数: 300,000+
  • 影響を受けるバージョン: GDPR Cookie Compliance <= 4.15.6
  • 修正済みバージョン: GDPR Cookie Compliance 4.15.7
  • Page Builder: Pagelayer – Drag and Drop website builder
  • 深刻度: 中
  • 脆弱性: アクセス制御の不備
  • CVE: CVE-2025-2104
  • インストール数: 300,000+
  • 影響を受けるバージョン: Page Builder: Pagelayer – Drag and Drop website builder <= 1.9.9
  • 修正済みバージョン: Page Builder: Pagelayer – Drag and Drop website builder 2.0.0
  • GDPR Cookie Compliance – Cookie Banner, Cookie Consent, Cookie Notice – CCPA, DSGVO, RGPD
  • 深刻度: 中
  • 脆弱性: クロスサイトスクリプティング(XSS)
  • CVE: CVE-2025-1623
  • インストール数: 300,000+
  • 影響を受けるバージョン: GDPR Cookie Compliance <= 4.15.8
  • 修正済みバージョン: GDPR Cookie Compliance 4.15.9
  • GenerateBlocks
  • 深刻度: 中
  • 脆弱性: 機密データの漏洩
  • CVE: CVE-2024-13546
  • インストール数: 200,000+
  • 影響を受けるバージョン: GenerateBlocks <= 1.9.9
  • 修正済みバージョン: GenerateBlocks 2.0.0
  • GiveWP – Donation Plugin and Fundraising Platform
  • 深刻度: 中
  • 脆弱性: アクセス制御の不備
  • CVE: CVE-2025-2331
  • インストール数: 100,000+
  • 影響を受けるバージョン: GiveWP – Donation Plugin and Fundraising Platform <= 3.22.1
  • 修正済みバージョン: GiveWP – Donation Plugin and Fundraising Platform 3.22.2
  • Admin and Site Enhancements (ASE) – Bypass Vulnerability
  • 深刻度: 中
  • 脆弱性: Bypass Vulnerability
  • CVE: CVE-2024-13685
  • インストール数: 100,000+
  • 影響を受けるバージョン: Admin and Site Enhancements (ASE) <= 7.6.9
  • 修正済みバージョン: Admin and Site Enhancements (ASE) 7.6.10
  • Cookie banner plugin for WordPress – Cookiebot CMP by Usercentrics
  • 深刻度: 中
  • 脆弱性: アクセス制御の不備
  • CVE: CVE-2025-1666
  • インストール数: 100,000+
  • 影響を受けるバージョン: Cookie banner plugin for WordPress – Cookiebot CMP by Usercentrics <= 4.4.1
  • 修正済みバージョン: Cookie banner plugin for WordPress – Cookiebot CMP by Usercentrics 4.4.2
  • Download Manager
  • 深刻度: 中
  • 脆弱性: 機密データの漏洩
  • CVE: CVE-2024-13126
  • インストール数: 100,000+
  • 影響を受けるバージョン: Download Manager <= 3.3.06
  • 修正済みバージョン: Download Manager 3.3.07
  • Essential Blocks – Page Builder Gutenberg Blocks, Patterns & Templates
  • 深刻度: 中
  • 脆弱性: クロスサイトスクリプティング(XSS)
  • CVE: CVE-2025-1664
  • インストール数: 100,000+
  • 影響を受けるバージョン: Essential Blocks – Page Builder Gutenberg Blocks, Patterns & Templates <= 5.3.1
  • 修正済みバージョン: Essential Blocks – Page Builder Gutenberg Blocks, Patterns & Templates 5.3.2
  • Advanced File Manager — Ultimate WordPress File Manager and Document Library Plugin
  • 深刻度: 中
  • 脆弱性: クロスサイトスクリプティング(XSS)
  • CVE: CVE-2024-13805
  • インストール数: 100,000+
  • 影響を受けるバージョン: Advanced File Manager — Ultimate WordPress File Manager and Document Library Plugin <= 5.2.9
  • 修正済みバージョン: Advanced File Manager — Ultimate WordPress File Manager and Document Library Plugin 5.3.0
  • The Plus Addons for Elementor – Elementor Addons, Page Templates, Widgets, Mega Menu, WooCommerce
  • 深刻度: 中
  • 脆弱性: クロスサイトスクリプティング(XSS)
  • CVE: CVE-2025-1287
  • インストール数: 100,000+
  • 影響を受けるバージョン: The Plus Addons for Elementor <= 6.2.2
  • 修正済みバージョン: The Plus Addons for Elementor 6.2.3
  • VK Blocks
  • 深刻度: 中
  • 脆弱性: アクセス制御の不備
  • CVE: CVE-2024-13635
  • インストール数: 100,000+
  • 影響を受けるバージョン: VK Blocks <= 1.95.0.2
  • 修正済みバージョン: VK Blocks 1.95.0.3
  • ShareThis Dashboard for Google Analytics
  • 深刻度: 中
  • 脆弱性: アクセス制御の不備
  • CVE: CVE-2025-1507
  • インストール数: 100,000+
  • 影響を受けるバージョン: ShareThis Dashboard for Google Analytics <= 3.2.1
  • 修正済みバージョン: ShareThis Dashboard for Google Analytics 3.2.2
  • ShopLentor – WooCommerce Builder for Elementor & Gutenberg +20 Modules – All in One Solution (formerly WooLentor)
  • 深刻度: 中
  • 脆弱性: クロスサイトスクリプティング(XSS)
  • CVE: CVE-2025-1527
  • インストール数: 100,000+
  • 影響を受けるバージョン: ShopLentor <= 3.1.0
  • 修正済みバージョン: ShopLentor 3.1.1
  • HT Mega – Absolute Addons For Elementor
  • 深刻度: 中
  • 脆弱性: クロスサイトスクリプティング(XSS)
  • CVE: CVE-2025-1261
  • インストール数: 90,000+
  • 影響を受けるバージョン: HT Mega – Absolute Addons For Elementor <= 2.8.2
  • 修正済みバージョン: HT Mega – Absolute Addons For Elementor 2.8.3
  • Master Slider – Responsive Touch Slider
  • 深刻度: 中
  • 脆弱性: クロスサイトスクリプティング(XSS)
  • CVE: CVE-2024-11731
  • インストール数: 80,000+
  • 影響を受けるバージョン: Master Slider – Responsive Touch Slider
  • 修正済みバージョン: 現在、修正済みバージョンなし(2025年4月1日時点)
  • Export and Import Users and Customers
  • 深刻度: 中
  • 脆弱性: サーバーサイドリクエストフォージェリ(SSRF)
  • CVE: CVE-2025-1970
  • インストール数: 60,000+
  • 影響を受けるバージョン: Export and Import Users and Customers <= 2.6.2
  • 修正済みバージョン: Export and Import Users and Customers 2.6.3
  • Uncanny Automator – Easy Automation, Integration, Webhooks & Workflow Builder Plugin
  • 深刻度: 中
  • 脆弱性: サーバーサイドリクエストフォージェリ(SSRF)
  • CVE: CVE-2024-13838
  • インストール数: 50,000+
  • 影響を受けるバージョン: Uncanny Automator <= 6.2
  • 修正済みバージョン: Uncanny Automator 6.3
  • Easy Digital Downloads – eCommerce Payments and Subscriptions made easy
  • 深刻度: 中
  • 脆弱性: 機密データの漏洩
  • CVE: CVE-2025-2252
  • インストール数: 50,000+
  • 影響を受けるバージョン: Easy Digital Downloads <= 3.3.6
  • 修正済みバージョン: Easy Digital Downloads 3.3.7
  • Form Maker by 10Web – Mobile-Friendly Drag & Drop Contact Form Builder
  • 深刻度: 中
  • 脆弱性: クロスサイトスクリプティング(XSS)
  • CVE: CVE-2024-10558
  • インストール数: 50,000+
  • 影響を受けるバージョン: Form Maker by 10Web <= 1.15.29
  • 修正済みバージョン: Form Maker by 10Web 1.15.30
  • Order Export & Order Import for WooCommerce
  • 深刻度: 中
  • 脆弱性: 任意のファイルダウンロード
  • CVE: CVE-2024-13920
  • インストール数: 50,000+
  • 影響を受けるバージョン: Order Export & Order Import for WooCommerce <= 2.6.0
  • 修正済みバージョン: Order Export & Order Import for WooCommerce 2.6.1
  • Order Export & Order Import for WooCommerce
  • 深刻度: 中
  • 脆弱性: サーバーサイドリクエストフォージェリ(SSRF)
  • CVE: CVE-2024-13923
  • インストール数: 50,000+
  • 影響を受けるバージョン: Order Export & Order Import for WooCommerce <= 2.6.0
  • 修正済みバージョン: Order Export & Order Import for WooCommerce 2.6.1
  • Sparkling(テーマ)
  • 深刻度: 中
  • 脆弱性: アクセス制御の不備
  • CVE: CVE-2024-13423
  • ダウンロード数: 1,345,012
  • 影響を受けるバージョン: Sparkling
  • 修正済みバージョン: 現在、修正済みバージョンなし(2025年4月1日時点)
  • VW Storefront
  • 深刻度: 中
  • 脆弱性: アクセス制御の不備
  • CVE: CVE-2024-13686
  • ダウンロード数: 60,130
  • 影響を受けるバージョン: VW Storefront <= 0.9.9
  • 修正済みバージョン: VW Storefront 1.0.0
  • Download Manager
  • 深刻度: 低
  • 脆弱性: パストラバーサル
  • CVE: CVE-2025-1785
  • インストール数: 100,000+
  • 影響を受けるバージョン: Download Manager <= 3.3.08
  • 修正済みバージョン: Download Manager 3.3.09
  • Export and Import Users and Customers
  • 深刻度: 低
  • 脆弱性: 任意のファイルダウンロード
  • CVE: CVE-2025-1973
  • インストール数: 60,000+
  • 影響を受けるバージョン: Export and Import Users and Customers <= 2.6.2
  • 修正済みバージョン: Export and Import Users and Customers 2.6.3
  • Export and Import Users and Customers
  • 深刻度: 低
  • 脆弱性: 任意のファイル削除
  • CVE: CVE-2025-1972
  • インストール数: 60,000+
  • 影響を受けるバージョン: Export and Import Users and Customers <= 2.6.2
  • 修正済みバージョン: Export and Import Users and Customers 2.6.3
  • Order Export & Order Import for WooCommerce
  • 深刻度: 低
  • 脆弱性: 任意のファイル削除
  • CVE: CVE-2024-13922
  • インストール数: 50,000+
  • 影響を受けるバージョン: Order Export & Order Import for WooCommerce <= 2.6.0
  • 修正済みバージョン: Order Export & Order Import for WooCommerce 2.6.1

WordPress保守・運用のパートナーなら「wp.support」にお任せ!

WordPressサイトを運用していて、以下のようなお悩みはありませんか?

  • 管理画面を使いやすくしたいけれど、カスタマイズする時間や技術がない…
  • サイトのUI/UXを改善したいけれど、自社内では難しい…
  • WordPressサイトを高速化したいけれど、ノウハウがない…
  • セキュリティ対策をしたいけれど、知識のある人材がいない…
  • 日々の業務に追われて、バージョンアップなどの保守業務が放置気味…
  • ちょっとしたトラブルを気軽に相談できる相手が欲しい…

「wp.support」は、WordPressのプロフェッショナル集団によるWordPress保守サービスです。
「セキュリティ対策」「バージョンアップ対応」「定期バックアップ」はもちろん、「電話サポートが無制限」なのでカスタマイズの方法やトラブル発生時にも気軽にプロに相談できます。

既に導入済みのお客様からも、
「些細なことでも気軽に相談できるパートナー的な存在」
「困ったら相談していいんだ、と気持ちが楽になった」
と大変ご好評をいただいています。

WordPress保守・運用のパートナーをお探しなら、ぜひお気軽にお問合せください。

>> wp.supportに無料相談する

バージョンアップが面倒だと思ったら WordPress保守・セキュリティ対策は『wp.support』にお任せ!

wp.support資料

WordPressのバージョンアップやセキュリティ対策にお悩みではないですか?

面倒な保守・運用作業は全て任せて、コア事業に集中してください。
大手・上場企業100社以上のWebサイトの安全を守る、WordPressのプロフェッショナル集団が、あなたのWordPressサイトを守ります!

【対応範囲】
・WordPress、プラグインのバージョンアップ ・セキュリティ対策 ・継続的なバックアップ ・緊急時の復旧対応 ・技術サポート・電話/メールサポート無制限 etc...

WordPressに関することなら何でもご相談ください!