基礎知識 2026.01.14

【2025年11月】WordPress脆弱性情報&注目ニュース まとめ|WordPress 6.9「Gene」リリース!「簡易編集モード」など更新フローを加速させる新機能が登場

この記事を書いた人

株式会社デジタルアイデンティティ wp.geek編集部

WordPressサイト制作サービス「wp.make」やWordPress保守・運用サービス「wp.support」などを展開する株式会社デジタルアイデンティティの情報発信チームです。お客様の課題解決に役立つ、WordPressの最新情報をお届けいたします。

WordPressの最新シェア情報

2025年11月現在のWordPressの最新シェア状況は以下の通り(※W3Techs参照)です。

CMS内のWordPressシェア 60.4%
全Webサイト中のWordPressシェア 43.2%

参照元:Usage statistics and market shares of content management systems|W3Techs

WordPress 6.9「Gene」リリース!「簡易編集モード」など更新フローを加速させる新機能が登場

2025年12月2日(日本時間2025年12月3日)、2025年最後のメジャーアップデートとなるWordPress 6.9「Gene」が正式にリリースされました。今回のアップデートは、サイト運営者の日常的な更新作業を効率化する「ワークフローの改善」に主眼が置かれています。

最大の目玉は、待望の「簡易編集モード(Quick Edit Mode)」の実装です。これにより、複雑なサイトエディタを開くことなく、テキストの修正や画像の差し替えといった軽微な更新を、プレビュー画面に近い感覚で素早く行えるようになりました。日々の更新頻度が高いオウンドメディアや企業サイトの担当者にとって、作業時間を大幅に短縮できる強力な機能です。

また、標準ブロックのラインナップも拡充され、要望の多かった「アコーディオンブロック」がついにコア機能として追加されました。プラグインなしでFAQや詳細情報の開閉コンテンツを作成できるため、サイトの軽量化にも貢献します。

その他、ブロックの表示切り替え機能、数式記述のネイティブサポートや、管理画面のパフォーマンス改善も含まれており、全体的に「使いやすさ」が底上げされた堅実なバージョンアップとなっています。

>>公式発表はこちら

影響範囲の大きいプラグイン脆弱性に注意

11月はインストール数の多い人気プラグインで、緊急度の高い脆弱性が報告されました。該当プラグインを利用中の場合は、直ちにアップデート状況を確認してください。

W3 Total Cache(アクティブインストール数 100万以上)

WordPressはキャッシュやCDN連携を最適化することでパフォーマンス向上、負荷軽減、UX向上を行うためのプラグインで、アクティブインストール数100万を超える人気プラグインです。

今回、外部から任意のコードを実行できる重大な脆弱性が報告されています。

既に最新バージョンで修正されていますが、アップデートがまだの場合は至急アップデートすることを推奨します。

Post SMTP (アクティブインストール数 40万以上)

WordPressのメール送信機能を、外部メールサーバー(SMTP)経由に切り替えるための人気プラグインです。

メール配信設定によく使われるプラグインのため、多くの企業サイトで利用されていますが、11月3日頃にアカウント乗っ取り(Account Takeover)につながる脆弱性が報告されました。

まだ更新していない場合は、すぐに最新バージョンへのアップデートしてください。

AI Engine (アクティブインストール数 10万以上)

「AI Engine」プラグインは、AIチャットボットやコンテンツ生成で導入が進んでいるプラグインです。

こちらのプラグインについて、11月4日頃に特権昇格(Privilege Escalation)の脆弱性が報告されました。

権限のないユーザーが管理者権限を取得できる恐れがあるため、対策済みの最新バージョンにアップデートしましょう。

2025年11月度のWordPress脆弱性情報

ここからは2025年11月度に発見された脆弱性をご紹介します。
今月はWordPress本体(コア)・テーマ・プラグインに関連する主要な脆弱性をピックアップしてご紹介します。

自社のWordPressで使用している場合は、速やかに修正済みバージョンへのアップデート、アンインストール、代替プラグインへの差し替えなどの対策を行いましょう。

各テーマ・プラグインの正式な対応方法等については、それぞれの公式ページ等でご確認ください。

自社で対応が難しい場合には、WordPressのプロへの依頼も検討しましょう。

プラグインに関する脆弱性

  • W3 Total Cache
  • 深刻度: 緊急
  • 脆弱性: リモートコード実行
  • CVE: CVE-2025-9501
  • インストール数: 1,000,000+
  • 影響を受けるバージョン: W3 Total Cache <= 2.8.12
  • 修正済みバージョン: W3 Total Cache 2.8.13
  • The Events Calendar
  • 深刻度: 緊急
  • 脆弱性: SQLインジェクション
  • CVE: CVE-2025-12197
  • インストール数: 700,000+
  • 影響を受けるバージョン: The Events Calendar <= 6.15.9
  • 修正済みバージョン: The Events Calendar 6.15.10
  • Post SMTP
  • 深刻度: 緊急
  • 脆弱性: アクセス制御の不備
  • CVE: CVE-2025-11833
  • インストール数: 400,000+
  • 影響を受けるバージョン: Post SMTP <= 3.6.0
  • 修正済みバージョン: Post SMTP 3.6.1
  • Blocksy Companion
  • 深刻度: 緊急
  • 脆弱性: 任意のファイルアップロード
  • CVE: CVE-2025-12846
  • インストール数: 300,000+
  • 影響を受けるバージョン: Blocksy Companion <= 2.1.19
  • 修正済みバージョン: Blocksy Companion 2.1.20
  • Import any XML, CSV or Excel File to WordPress
  • 深刻度: 緊急
  • 脆弱性: リモートコード実行
  • CVE: CVE-2025-12733
  • インストール数: 100,000+
  • 影響を受けるバージョン: Import any XML, CSV or Excel File to WordPress <= 3.7.5
  • 修正済みバージョン: Import any XML, CSV or Excel File to WordPress 4.0.0
  • AI Engine
  • 深刻度: 緊急
  • 脆弱性: 権限昇格
  • CVE: CVE-2025-11749
  • インストール数: 100,000+
  • 影響を受けるバージョン: AI Engine <= 3.1.3
  • 修正済みバージョン: AI Engine 3.1.4
  • Amelia
  • 深刻度: 緊急
  • 脆弱性: SQLインジェクション
  • CVE: CVE-2025-12482
  • インストール数: 90,000+
  • 影響を受けるバージョン: Amelia <= 1.2.35
  • 修正済みバージョン: Amelia 1.2.36
  • Code Snippets
  • 深刻度: 高
  • 脆弱性: リモートコード実行
  • CVE: CVE-2025-13035
  • インストール数: 1,000,000+
  • 影響を受けるバージョン: Code Snippets <= 3.9.1
  • 修正済みバージョン: Code Snippets 3.9.2
  • AI Engine
  • 深刻度: 高
  • 脆弱性: PHPオブジェクトインジェクション
  • CVE: CVE-2025-12844
  • インストール数: 100,000+
  • 影響を受けるバージョン: AI Engine <= 3.1.8
  • 修正済みバージョン: AI Engine 3.1.9
  • ShopLentor (formerly WooLentor)
  • 深刻度: 高
  • 脆弱性: ローカルファイルインクルージョン
  • CVE: CVE-2025-12493
  • インストール数: 100,000+
  • 影響を受けるバージョン: ShopLentor (formerly WooLentor) <= 3.2.5
  • 修正済みバージョン: ShopLentor (formerly WooLentor) 3.2.6
  • formerly WooLentor) plugin version 3.2.6 or

    greater.

  • Advanced Ads
  • 深刻度: 高
  • 脆弱性: 任意のコード実行
  • CVE: CVE-2025-10487
  • インストール数: 100,000+
  • 影響を受けるバージョン: Advanced Ads <= 2.0.12
  • 修正済みバージョン: Advanced Ads 2.0.13
  • Premium Portfolio Features for Phlox theme
  • 深刻度: 高
  • 脆弱性: ローカルファイルインクルージョン
  • CVE: CVE-2025-12497
  • インストール数: 50,000+
  • 影響を受けるバージョン: Premium Portfolio Features for Phlox theme <= 2.3.11
  • 修正済みバージョン: Premium Portfolio Features for Phlox theme 2.3.12
  • Quick Featured Images
  • 深刻度: 高
  • 脆弱性: SQLインジェクション
  • CVE: CVE-2025-11980
  • インストール数: 50,000+
  • 影響を受けるバージョン: Quick Featured Images <= 13.7.3
  • 修正済みバージョン: Quick Featured Images 13.7.4
  • Better Find and Replace
  • 深刻度: 高
  • 脆弱性: 任意のコード実行
  • CVE: CVE-2025-9334
  • インストール数: 50,000+
  • 影響を受けるバージョン: Better Find and Replace <= 1.7.7
  • 修正済みバージョン: Better Find and Replace 1.7.8
  • Tag, Category, and Taxonomy Manager
  • 深刻度: 高
  • 脆弱性: SQLインジェクション
  • CVE: CVE-2025-11972
  • インストール数: 50,000+
  • 影響を受けるバージョン: Tag, Category, and Taxonomy Manager <= 3.40.0
  • 修正済みバージョン: Tag, Category, and Taxonomy Manager 3.40.1
  • Live sales notification for WooCommerce
  • 深刻度: 高
  • 脆弱性: アクセス制御の不備
  • CVE: CVE-2025-12955
  • インストール数: 50,000+
  • 影響を受けるバージョン: Live sales notification for WooCommerce <= 2.3.39
  • 修正済みバージョン: Live sales notification for WooCommerce 2.3.40
  • All in One SEO
  • 深刻度: 中
  • 脆弱性: アクセス制御の不備
  • CVE: CVE-2025-12847
  • インストール数: 3,000,000+
  • 影響を受けるバージョン: All in One SEO <= 4.8.9
  • 修正済みバージョン: All in One SEO 4.9.0
  • The Events Calendar
  • 深刻度: 中
  • 脆弱性: 機密データの漏洩
  • CVE: CVE-2025-12192
  • インストール数: 700,000+
  • 影響を受けるバージョン: The Events Calendar <= 6.15.9
  • 修正済みバージョン: The Events Calendar 6.15.10
  • YITH WooCommerce Wishlist
  • 深刻度: 中
  • 脆弱性: アクセス制御の不備
  • CVE: CVE-2025-12777
  • インストール数: 500,000+
  • 影響を受けるバージョン: YITH WooCommerce Wishlist <= 4.10.0
  • 修正済みバージョン: YITH WooCommerce Wishlist 4.10.1
  • YITH WooCommerce Wishlist
  • 深刻度: 中
  • 脆弱性: 不正な直接オブジェクト参照 (IDOR)
  • CVE: CVE-2025-12427
  • インストール数: 500,000+
  • 影響を受けるバージョン: YITH WooCommerce Wishlist <= 4.10.0
  • 修正済みバージョン: YITH WooCommerce Wishlist 4.10.1
  • SiteSEO
  • 深刻度: 中
  • 脆弱性: 不正な直接オブジェクト参照 (IDOR)
  • CVE: CVE-2025-13085
  • インストール数: 400,000+
  • 影響を受けるバージョン: SiteSEO <= 1.3.2
  • 修正済みバージョン: SiteSEO 1.3.3
  • SiteSEO
  • 深刻度: 中
  • 脆弱性: アクセス制御の不備
  • CVE: CVE-2025-12814
  • インストール数: 400,000+
  • 影響を受けるバージョン: SiteSEO <= 1.3.2
  • 修正済みバージョン: SiteSEO 1.3.3
  • Page Builder: Pagelayer
  • 深刻度: 中
  • 脆弱性: 不正な直接オブジェクト参照 (IDOR)
  • CVE: CVE-2025-12366
  • インストール数: 400,000+
  • 影響を受けるバージョン: Page Builder: Pagelayer <= 2.0.5
  • 修正済みバージョン: Page Builder: Pagelayer 2.0.6
  • Broken Link Checker by AIOSEO
  • 深刻度: 中
  • 脆弱性: アクセス制御の不備
  • CVE: CVE-2025-11734
  • インストール数: 300,000+
  • 影響を受けるバージョン: Broken Link Checker by AIOSEO <= 1.2.5
  • 修正済みバージョン: Broken Link Checker by AIOSEO 1.2.6
  • SureForms
  • 深刻度: 中
  • 脆弱性: アクセス制御の不備
  • CVE: CVE-2025-12536
  • インストール数: 300,000+
  • 影響を受けるバージョン: SureForms <= 1.13.1
  • 修正済みバージョン: SureForms 1.13.2
  • Post Type Switcher
  • 深刻度: 中
  • 脆弱性: 不正な直接オブジェクト参照 (IDOR)
  • CVE: CVE-2025-12524
  • インストール数: 200,000+
  • 影響を受けるバージョン: Post Type Switcher <= 4.0.0
  • 修正済みバージョン: Post Type Switcher 4.0.1
  • Gallery Plugin for WordPress – Envira Photo Gallery
  • 深刻度: 中
  • 脆弱性: アクセス制御の不備
  • CVE: CVE-2025-12377
  • インストール数: 100,000+
  • 影響を受けるバージョン: Gallery Plugin for WordPress – Envira Photo Gallery <= 1.12.0
  • 修正済みバージョン: Gallery Plugin for WordPress – Envira Photo Gallery 1.12.1
  • Image Gallery
  • 深刻度: 中
  • 脆弱性: アクセス制御の不備
  • CVE: CVE-2025-12494
  • インストール数: 100,000+
  • 影響を受けるバージョン: Image Gallery <= 2.12.28
  • 修正済みバージョン: Image Gallery 2.12.29
  • Popup and Slider Builder by Depicter
  • 深刻度: 中
  • 脆弱性: アクセス制御の不備
  • CVE: CVE-2025-11373
  • インストール数: 100,000+
  • 影響を受けるバージョン: Popup and Slider Builder by Depicter <= 4.0.4
  • 修正済みバージョン: Popup and Slider Builder by Depicter 4.0.5
  • Download Manager
  • 深刻度: 中
  • 脆弱性: アクセス制御の不備
  • CVE: CVE-2025-12177
  • インストール数: 100,000+
  • 影響を受けるバージョン: Download Manager <= 3.3.30
  • 修正済みバージョン: Download Manager 3.3.31
  • Envira Photo Gallery
  • 深刻度: 中
  • 脆弱性: アクセス制御の不備
  • CVE: CVE-2025-11448
  • インストール数: 100,000+
  • 影響を受けるバージョン: Envira Photo Gallery <= 1.11.9
  • 修正済みバージョン: Envira Photo Gallery 1.12.0
  • Amelia
  • 深刻度: 中
  • 脆弱性: 機密データの漏洩
  • CVE: CVE-2023-49282
  • インストール数: 90,000+
  • 影響を受けるバージョン: Amelia <= 1.2.36
  • 修正済みバージョン: Amelia 1.2.37
  • Strong Testimonials
  • 深刻度: 中
  • 脆弱性: Content Injection
  • CVE: CVE-2025-11268
  • インストール数: 90,000+
  • 影響を受けるバージョン: Strong Testimonials <= 3.2.16
  • 修正済みバージョン: Strong Testimonials 3.2.17
  • List category posts
  • 深刻度: 中
  • 脆弱性: 機密データの漏洩
  • CVE: CVE-2025-11377
  • インストール数: 90,000+
  • 影響を受けるバージョン: List category posts <= 0.92.9
  • 修正済みバージョン: List category posts 0.93.0
  • List category posts
  • 深刻度: 中
  • 脆弱性: 機密データの漏洩
  • CVE: CVE-2025-11377
  • インストール数: 80,000+
  • 影響を受けるバージョン: List category posts <= 0.92.9
  • 修正済みバージョン: List category posts 0.93.0
  • LearnPress
  • 深刻度: 中
  • 脆弱性: アクセス制御の不備
  • CVE: CVE-2025-11368
  • インストール数: 80,000+
  • 影響を受けるバージョン: LearnPress <= 4.2.5.9
  • 修正済みバージョン: LearnPress 4.3.0
  • Email Subscribers & Newsletters
  • 深刻度: 中
  • 脆弱性: アクセス制御の不備
  • CVE: CVE-2025-12349
  • インストール数: 70,000+
  • 影響を受けるバージョン: Email Subscribers & Newsletters <= 5.9.10
  • 修正済みバージョン: Email Subscribers & Newsletters 5.9.11
  • Qi Blocks
  • 深刻度: 中
  • 脆弱性: アクセス制御の不備
  • CVE: CVE-2025-12180
  • インストール数: 60,000+
  • 影響を受けるバージョン: Qi Blocks <= 1.4.3
  • 修正済みバージョン: Qi Blocks 1.4.4
  • Qi Blocks
  • 深刻度: 中
  • 脆弱性: アクセス制御の不備
  • CVE: CVE-2025-12182
  • インストール数: 60,000+
  • 影響を受けるバージョン: Qi Blocks <= 1.4.3
  • 修正済みバージョン: Qi Blocks 1.4.4
  • Blog2Social
  • 深刻度: 中
  • 脆弱性: アクセス制御の不備
  • CVE: CVE-2025-13558
  • インストール数: 50,000+
  • 影響を受けるバージョン: Blog2Social <= 8.7.0
  • 修正済みバージョン: Blog2Social 8.7.1
  • Blog2Social
  • 深刻度: 中
  • 脆弱性: アクセス制御の不備
  • CVE: CVE-2025-12563
  • インストール数: 50,000+
  • 影響を受けるバージョン: Blog2Social <= 8.6.0
  • 修正済みバージョン: Blog2Social 8.6.1
  • Easy Digital Downloads
  • 深刻度: 中
  • 脆弱性: アクセス制御の不備
  • CVE: CVE-2025-11271
  • インストール数: 50,000+
  • 影響を受けるバージョン: Easy Digital Downloads <= 3.5.2
  • 修正済みバージョン: Easy Digital Downloads 3.5.3
  • Better Find and Replace
  • 深刻度: 中
  • 脆弱性: アクセス制御の不備
  • CVE: CVE-2025-12360
  • インストール数: 50,000+
  • 影響を受けるバージョン: Better Find and Replace <= 1.7.7
  • 修正済みバージョン: Better Find and Replace 1.7.8
  • Pixel Manager for WooCommerce
  • 深刻度: 中
  • 脆弱性: 機密データの漏洩
  • CVE: CVE-2025-12545
  • インストール数: 50,000+
  • 影響を受けるバージョン: Pixel Manager for WooCommerce <= 1.49.2
  • 修正済みバージョン: Pixel Manager for WooCommerce 1.49.3
  • WP Duplicate Page
  • 深刻度: 中
  • 脆弱性: アクセス制御の不備
  • CVE: CVE-2025-12481
  • インストール数: 50,000+
  • 影響を受けるバージョン: WP Duplicate Page <= 1.7
  • 修正済みバージョン: WP Duplicate Page 1.8
  • SiteSEO
  • 深刻度: 低
  • 脆弱性: アクセス制御の不備
  • CVE: CVE-2025-12367
  • インストール数: 400,000+
  • 影響を受けるバージョン: SiteSEO <= 1.3.1
  • 修正済みバージョン: SiteSEO 1.3.2
  • PublishPress Future
  • 深刻度: 低
  • 脆弱性: アクセス制御の不備
  • CVE: CVE-2025-13149
  • インストール数: 100,000+
  • 影響を受けるバージョン: PublishPress Future <= 4.9.1
  • 修正済みバージョン: PublishPress Future 4.9.2

テーマに関する脆弱性

WordPress保守・運用のパートナーなら「wp.support」にお任せ!

WordPressサイトを運用していて、以下のようなお悩みはありませんか?

  • 管理画面を使いやすくしたいけれど、カスタマイズする時間や技術がない…
  • サイトのUI/UXを改善したいけれど、自社内では難しい…
  • WordPressサイトを高速化したいけれど、ノウハウがない…
  • セキュリティ対策をしたいけれど、知識のある人材がいない…
  • 日々の業務に追われて、バージョンアップなどの保守業務が放置気味…
  • ちょっとしたトラブルを気軽に相談できる相手が欲しい…

「wp.support」は、WordPressのプロフェッショナル集団によるWordPress保守サービスです。
「セキュリティ対策」「バージョンアップ対応」「定期バックアップ」はもちろん、「電話サポートが無制限」なのでカスタマイズの方法やトラブル発生時にも気軽にプロに相談できます。

既に導入済みのお客様からも、
「些細なことでも気軽に相談できるパートナー的な存在」
「困ったら相談していいんだ、と気持ちが楽になった」
と大変ご好評をいただいています。

WordPress保守・運用のパートナーをお探しなら、ぜひお気軽にお問合せください。

>> wp.supportに無料相談する

バージョンアップが面倒だと思ったら WordPress保守・セキュリティ対策は『wp.support』にお任せ!

wp.support資料

WordPressのバージョンアップやセキュリティ対策にお悩みではないですか?

面倒な保守・運用作業は全て任せて、コア事業に集中してください。
大手・上場企業100社以上のWebサイトの安全を守る、WordPressのプロフェッショナル集団が、あなたのWordPressサイトを守ります!

【対応範囲】
・WordPress、プラグインのバージョンアップ ・セキュリティ対策 ・継続的なバックアップ ・緊急時の復旧対応 ・技術サポート・電話/メールサポート無制限 etc...

WordPressに関することなら何でもご相談ください!