基礎知識 2026.02.02

【2026年1月】WordPress脆弱性情報&注目ニュース まとめ|WordPress 7.0への足掛かり。フェーズ3「共同編集機能」のベータテストが本格始動 など

この記事を書いた人

株式会社デジタルアイデンティティ wp.geek編集部

WordPressサイト制作サービス「wp.make」やWordPress保守・運用サービス「wp.support」などを展開する株式会社デジタルアイデンティティの情報発信チームです。お客様の課題解決に役立つ、WordPressの最新情報をお届けいたします。

WordPressの最新シェア情報

2026年1月現在のWordPressの最新シェア状況は以下の通り(※W3Techs参照)です。

CMS内のWordPressシェア 60.0%
全Webサイト中のWordPressシェア 42.8%

参照元:Usage statistics and market shares of content management systems|W3Techs

WordPress 7.0への足掛かり。フェーズ3「共同編集機能」のベータテストが本格始動

次期メジャーアップデート「WordPress 7.0」に向けた開発が加速しています。
現在、開発の主軸はグーテンベルク・プロジェクトの第3段階「フェーズ3:コラボレーション」へと移行しており、サイト運用の在り方が大きく変わろうとしています。

特に注目したいのは、複数ユーザーによる「リアルタイム共同編集機能」の進捗です。
これまでの編集ロック制とは異なり、複数の担当者が同時にテキスト校正やデザイン調整を行えるようになります。
制作会社とクライアント、あるいは編集部内でのやり取りをWordPress上で完結させる仕組みが整いつつあり、ワークフローの効率化が期待されます。

あわせて管理画面のUI刷新も進んでおり、膨大なデータを直感的に扱える「データビュー」機能の強化も盛り込まれました。
次世代の運用フローを先取りする、重要な一歩となるアップデートになりそうです。

WordPress Security Update – January 2026: Critical Patches & Roadmap to 7.0

管理者権限の乗っ取りに注意!1月は200件超の脆弱性が報告

WordPressのエコシステムでは200件を超える新たな脆弱性が確認されました。
特に未認証の攻撃者が「管理者アカウントを不正に作成・乗っ取り」を行える深刻な脆弱性が、複数の人気プラグインで相次いで報告されています。

具体的には、会員登録機能を持つプラグインやフォーム関連のツールにおいて、認証プロセスをバイパスされるリスクが指摘されています。
これらが悪用されると、サイトの改ざんやスパム記事の大量生成、顧客情報の漏洩といった甚大な被害に直結しかねません。

多くのケースで既に修正パッチが配布されていますが、未だ対策が済んでいないサイトを狙った攻撃も観測されています。
保守担当者の方は、利用中のプラグインが最新版であることを至急確認し、開発が停止しているものは代替品への移行を検討するなど、早めの対応が推奨されます。

万が一、被害に遭ってしまった場合やセキュリティ強化を行いたい場合には、「WordPressのプロ」にご相談ください。

アジア最大級の祭典「WordCamp Asia 2026」がムンバイ(インド)で開催決定!

2026年4月9日から11日の3日間、インド・ムンバイの「Jio World Convention Centre」にて、アジア最大級のWordPressカンファレンス「WordCamp Asia 2026」が開催されます。

今回の舞台は、近代的なビジネス街に位置するインド最大級のコンベンションセンターです。
初日は「コントリビューターデイ」としてWordPressの改善に直接貢献する活動が行われ、続く2日間は世界中から集まるスピーカーによるセッションや、活発なネットワーキングが予定されています。

参加には事前の「Event Pass」購入が必要です。
また、入国にはe-Visaの申請が必要となるため、渡航を検討されている方は早めに準備されることを推奨します。

>>WordCamp Asia 2026 公式サイト
>>チケット購入ページ

2026年1月度のWordPress脆弱性情報

ここからは2026年1月度に発見された脆弱性をご紹介します。
今月はWordPress本体(コア)・テーマ・プラグインに関連する主要な脆弱性をピックアップしてご紹介します。

自社のWordPressで使用している場合は、速やかに修正済みバージョンへのアップデート、アンインストール、代替プラグインへの差し替えなどの対策を行いましょう。

各テーマ・プラグインの正式な対応方法等については、それぞれの公式ページ等でご確認ください。

自社で対応が難しい場合には、WordPressのプロへの依頼も検討しましょう。

プラグインに関する脆弱性

  • Supreme Modules Lite
  • 深刻度: 緊急
  • 脆弱性: 任意のファイルアップロード
  • CVE: CVE-2025-13062
  • インストール数: 200,000+
  • 影響を受けるバージョン: Supreme Modules Lite <= 2.5.62
  • 修正済みバージョン: Supreme Modules Lite 2.5.63
  • Advanced Custom Fields: Extended
  • 深刻度: 緊急
  • 脆弱性: 権限昇格
  • CVE: CVE-2025-14533
  • インストール数: 100,000+
  • 影響を受けるバージョン: Advanced Custom Fields: Extended <= 0.9.2.1
  • 修正済みバージョン: Advanced Custom Fields: Extended 0.9.2.2
  • Comments – wpDiscuz
  • 深刻度: 緊急
  • 脆弱性: 権限昇格
  • CVE: CVE-2025-13820
  • インストール数: 80,000+
  • 影響を受けるバージョン: wpDiscuz <= 7.6.39
  • 修正済みバージョン: wpDiscuz 7.6.40
  • Appointment Booking Calendar
  • 深刻度: 緊急
  • 脆弱性: SQLインジェクション
  • CVE: CVE-2025-12166
  • インストール数: 70,000+
  • 影響を受けるバージョン: Appointment Booking Calendar <= 1.6.9.12
  • 修正済みバージョン: Appointment Booking Calendar 1.6.9.13
  • Drag and Drop Multiple File Upload for Contact Form 7
  • 深刻度: 緊急
  • 脆弱性: 任意のファイルアップロード
  • CVE: CVE-2025-14842
  • インストール数: 60,000+
  • 影響を受けるバージョン: Drag and Drop Multiple File Upload for Contact Form 7 <= 1.3.9.2
  • 修正済みバージョン: Drag and Drop Multiple File Upload for Contact Form 7 1.3.9.3
  • Happy Addons for Elementor
  • 深刻度: 高
  • 脆弱性: SQLインジェクション
  • CVE: CVE-2025-68999
  • インストール数: 400,000+
  • 影響を受けるバージョン: Happy Addons for Elementor <= 3.20.5
  • 修正済みバージョン: Happy Addons for Elementor 3.20.6
  • Beaver Builder Page Builder
  • 深刻度: 高
  • 脆弱性: 任意のコード実行
  • CVE: CVE-2025-69319
  • インストール数: 100,000+
  • 影響を受けるバージョン: Beaver Builder Page Builder <= 2.9.4.1
  • 修正済みバージョン: Beaver Builder Page Builder 2.9.4.2
  • BuddyPress
  • 深刻度: 高
  • 脆弱性: 任意のコード実行
  • CVE: CVE-2024-11976
  • インストール数: 100,000+
  • 影響を受けるバージョン: BuddyPress <= 14.3.3
  • 修正済みバージョン: BuddyPress 14.3.4
  • Advanced Ads
  • 深刻度: 高
  • 脆弱性: SQLインジェクション
  • CVE: CVE-2025-12984
  • インストール数: 100,000+
  • 影響を受けるバージョン: Advanced Ads <= 2.0.15
  • 修正済みバージョン: Advanced Ads 2.0.16
  • Download Manager
  • 深刻度: 高
  • 脆弱性: 権限昇格
  • CVE: CVE-2025-15364
  • インストール数: 100,000+
  • 影響を受けるバージョン: Download Manager <= 3.3.40
  • 修正済みバージョン: Download Manager 3.3.41
  • Jupiter X Core
  • 深刻度: 高
  • 脆弱性: PHPオブジェクトインジェクション
  • CVE: CVE-2025-50004
  • インストール数: 80,000+
  • 影響を受けるバージョン: Jupiter X Core <= 4.10.0
  • 修正済みバージョン: Jupiter X Core 4.11.0
  • Ninja Tables
  • 深刻度: 高
  • 脆弱性: SQLインジェクション
  • CVE: CVE-2025-69351
  • インストール数: 80,000+
  • 影響を受けるバージョン: Ninja Tables <= 5.2.4
  • 修正済みバージョン: Ninja Tables 5.2.5
  • WooCommerce Square
  • 深刻度: 高
  • 脆弱性: 不正な直接オブジェクト参照 (IDOR)
  • CVE: CVE-2025-13457
  • インストール数: 80,000+
  • 影響を受けるバージョン: WooCommerce Square <= 5.1.1
  • 修正済みバージョン: WooCommerce Square 5.1.2
  • User Registration & Membership
  • 深刻度: 高
  • 脆弱性: アクセス制御の不備
  • CVE: CVE-2025-67956
  • インストール数: 60,000+
  • 影響を受けるバージョン: User Registration & Membership <= 4.4.6
  • 修正済みバージョン: User Registration & Membership 4.4.7
  • All in One SEO
  • 深刻度: 中
  • 脆弱性: アクセス制御の不備
  • CVE: CVE-2025-14384
  • インストール数: 3,000,000+
  • 影響を受けるバージョン: All in One SEO <= 4.9.2
  • 修正済みバージョン: All in One SEO 4.9.3
  • The Events Calendar
  • 深刻度: 中
  • 脆弱性: アクセス制御の不備
  • CVE: CVE-2025-15043
  • インストール数: 700,000+
  • 影響を受けるバージョン: The Events Calendar <= 6.15.13.0
  • 修正済みバージョン: The Events Calendar 6.15.13.1
  • The Events Calendar
  • 深刻度: 中
  • 脆弱性: アクセス制御の不備
  • CVE: CVE-2025-69352
  • インストール数: 700,000+
  • 影響を受けるバージョン: The Events Calendar <= 6.15.12
  • 修正済みバージョン: The Events Calendar 6.15.13
  • Fluent Forms
  • 深刻度: 中
  • 脆弱性: アクセス制御の不備
  • CVE: CVE-2025-13722
  • インストール数: 600,000+
  • 影響を受けるバージョン: Fluent Forms <= 6.1.7
  • 修正済みバージョン: Fluent Forms 6.1.8
  • Forminator Forms
  • 深刻度: 中
  • 脆弱性: アクセス制御の不備
  • CVE: CVE-2025-14782
  • インストール数: 600,000+
  • 影響を受けるバージョン: Forminator Forms <= 1.49.1
  • 修正済みバージョン: Forminator Forms 1.49.2
  • Breeze Cache
  • 深刻度: 中
  • 脆弱性: アクセス制御の不備
  • CVE: CVE-2025-69364
  • インストール数: 400,000+
  • 影響を受けるバージョン: Breeze Cache <= 2.2.21
  • 修正済みバージョン: Breeze Cache 2.2.22
  • Templately
  • 深刻度: 中
  • 脆弱性: アクセス制御の不備
  • CVE: CVE-2026-0831
  • インストール数: 400,000+
  • 影響を受けるバージョン: Templately <= 3.4.8
  • 修正済みバージョン: Templately 3.4.9
  • Custom Fonts
  • 深刻度: 中
  • 脆弱性: アクセス制御の不備
  • CVE: CVE-2025-14351
  • インストール数: 300,000+
  • 影響を受けるバージョン: Custom Fonts <= 2.1.16
  • 修正済みバージョン: Custom Fonts 2.1.17
  • WP Go Maps (formerly WP Google Maps)
  • 深刻度: 中
  • 脆弱性: アクセス制御の不備
  • CVE: CVE-2026-0593
  • インストール数: 300,000+
  • 影響を受けるバージョン: WP Go Maps <= 10.0.04
  • 修正済みバージョン: WP Go Maps 10.0.05
  • Photo Gallery by 10Web
  • 深刻度: 中
  • 脆弱性: アクセス制御の不備
  • CVE: CVE-2026-1036
  • インストール数: 200,000+
  • 影響を受けるバージョン: Photo Gallery by 10Web <= 1.8.36
  • 修正済みバージョン: Photo Gallery by 10Web 1.8.37
  • Schema & Structured Data for WP & AMP
  • 深刻度: 中
  • 脆弱性: クロスサイトスクリプティング(XSS)
  • CVE: CVE-2025-14069
  • インストール数: 100,000+
  • 影響を受けるバージョン: Schema & Structured Data for WP & AMP <= 1.54.0
  • 修正済みバージョン: Schema & Structured Data for WP & AMP 1.54.1
  • GiveWP
  • 深刻度: 中
  • 脆弱性: コンテンツインジェクション
  • CVE: CVE-2025-66533
  • インストール数: 100,000+
  • 影響を受けるバージョン: GiveWP <= 4.13.1
  • 修正済みバージョン: GiveWP 4.13.2
  • PublishPress Future
  • 深刻度: 中
  • 脆弱性: アクセス制御の不備
  • CVE: CVE-2025-14718
  • インストール数: 100,000+
  • 影響を受けるバージョン: PublishPress Future <= 4.9.3
  • 修正済みバージョン: PublishPress Future 4.9.4
  • PublishPress Future
  • 深刻度: 中
  • 脆弱性: アクセス制御の不備
  • CVE: CVE-2025-69361
  • インストール数: 100,000+
  • 影響を受けるバージョン: PublishPress Future <= 4.9.3
  • 修正済みバージョン: PublishPress Future 4.9.4
  • Tutor LMS
  • 深刻度: 中
  • 脆弱性: アクセス制御の不備
  • CVE: CVE-2026-0548
  • インストール数: 100,000+
  • 影響を受けるバージョン: Tutor LMS <= 3.9.4
  • 修正済みバージョン: Tutor LMS 3.9.5
  • Tutor LMS
  • 深刻度: 中
  • 脆弱性: アクセス制御の不備
  • CVE: CVE-2025-13628
  • インストール数: 100,000+
  • 影響を受けるバージョン: Tutor LMS <= 3.9.3
  • 修正済みバージョン: Tutor LMS 3.9.4
  • Tutor LMS
  • 深刻度: 中
  • 脆弱性: アクセス制御の不備
  • CVE: CVE-2025-13934
  • インストール数: 100,000+
  • 影響を受けるバージョン: Tutor LMS <= 3.9.3
  • 修正済みバージョン: Tutor LMS 3.9.4
  • Tutor LMS
  • 深刻度: 中
  • 脆弱性: アクセス制御の不備
  • CVE: CVE-2025-13679
  • インストール数: 100,000+
  • 影響を受けるバージョン: Tutor LMS <= 3.9.3
  • 修正済みバージョン: Tutor LMS 3.9.4
  • Aruba HiSpeed Cache
  • 深刻度: 中
  • 脆弱性: アクセス制御の不備
  • CVE: CVE-2025-67913
  • インストール数: 100,000+
  • 影響を受けるバージョン: Aruba HiSpeed Cache <= 3.0.2
  • 修正済みバージョン: Aruba HiSpeed Cache 3.0.3
  • Depicter
  • 深刻度: 中
  • 脆弱性: アクセス制御の不備
  • CVE: CVE-2025-11370
  • インストール数: 90,000+
  • 影響を受けるバージョン: Depicter <= 4.6.9
  • 修正済みバージョン: Depicter 4.7.0
  • Depicter
  • 深刻度: 中
  • 脆弱性: アクセス制御の不備
  • CVE: CVE-2025-68558
  • インストール数: 90,000+
  • 影響を受けるバージョン: Depicter <= 4.0.4
  • 修正済みバージョン: Depicter 4.0.5
  • Folders
  • 深刻度: 中
  • 脆弱性: アクセス制御の不備
  • CVE: CVE-2025-12640
  • インストール数: 90,000+
  • 影響を受けるバージョン: Folders <= 3.1.5
  • 修正済みバージョン: Folders 3.1.6
  • LearnPress
  • 深刻度: 中
  • 脆弱性: アクセス制御の不備
  • CVE: CVE-2025-14798
  • インストール数: 80,000+
  • 影響を受けるバージョン: LearnPress <= 4.3.2.4
  • 修正済みバージョン: LearnPress 4.3.2.5
  • LearnPress
  • 深刻度: 中
  • 脆弱性: アクセス制御の不備
  • CVE: CVE-2025-13964
  • インストール数: 80,000+
  • 影響を受けるバージョン: LearnPress <= 4.3.2.0
  • 修正済みバージョン: LearnPress 4.3.2.1
  • Appointment Booking Calendar
  • 深刻度: 中
  • 脆弱性: 機密データの漏洩
  • CVE: CVE-2025-11723
  • インストール数: 60,000+
  • 影響を受けるバージョン: Appointment Booking Calendar <= 1.6.9.5
  • 修正済みバージョン: Appointment Booking Calendar 1.6.9.6
  • Appointment Booking Calendar
  • 深刻度: 中
  • 脆弱性: アクセス制御の不備
  • CVE: CVE-2025-69315
  • インストール数: 60,000+
  • 影響を受けるバージョン: Appointment Booking Calendar <= 1.6.9.16
  • 修正済みバージョン: Appointment Booking Calendar 1.6.9.17
  • Koko Analytics
  • 深刻度: 中
  • 脆弱性: SQLインジェクション
  • CVE: CVE-2026-22850
  • インストール数: 60,000+
  • 影響を受けるバージョン: Koko Analytics <= 2.1.2
  • 修正済みバージョン: Koko Analytics 2.1.3
  • Post and Page Builder by BoldGrid
  • 深刻度: 中
  • 脆弱性: アクセス制御の不備
  • CVE: CVE-2025-69345
  • インストール数: 60,000+
  • 影響を受けるバージョン: Post and Page Builder by BoldGrid <= 1.27.9
  • 修正済みバージョン: Post and Page Builder by BoldGrid 1.27.10
  • Booking Calendar
  • 深刻度: 中
  • 脆弱性: 機密データの漏洩
  • CVE: CVE-2025-14982
  • インストール数: 50,000+
  • 影響を受けるバージョン: Booking Calendar <= 10.14.11
  • 修正済みバージョン: Booking Calendar 10.14.12
  • WP Duplicate Page
  • 深刻度: 中
  • 脆弱性: アクセス制御の不備
  • CVE: CVE-2025-14001
  • インストール数: 50,000+
  • 影響を受けるバージョン: WP Duplicate Page <= 1.8.0
  • 修正済みバージョン: WP Duplicate Page 1.8.1
  • Blog2Social
  • 深刻度: 中
  • 脆弱性: 機密データの漏洩
  • CVE: CVE-2025-14943
  • インストール数: 50,000+
  • 影響を受けるバージョン: Blog2Social <= 8.7.2
  • 修正済みバージョン: Blog2Social 8.7.3
  • Booking Calendar
  • 深刻度: 中
  • 脆弱性: 機密データの漏洩
  • CVE: CVE-2025-14146
  • インストール数: 50,000+
  • 影響を受けるバージョン: Booking Calendar <= 10.14.10
  • 修正済みバージョン: Booking Calendar 10.14.11
  • EmailKit – Arbitrary File Download
  • 深刻度: 中
  • 脆弱性: Arbitrary File Download
  • CVE: CVE-2025-14059
  • インストール数: 50,000+
  • 影響を受けるバージョン: EmailKit <= 1.6.1
  • 修正済みバージョン: EmailKit 1.6.2
  • WP-Members Membership Plugin
  • 深刻度: 中
  • 脆弱性: 機密データの漏洩
  • CVE: CVE-2025-12648
  • インストール数: 50,000+
  • 影響を受けるバージョン: WP-Members Membership Plugin <= 3.5.4.4
  • 修正済みバージョン: WP-Members Membership Plugin 3.5.4.5
  • WP Table Builder
  • 深刻度: 中
  • 脆弱性: アクセス制御の不備
  • CVE: CVE-2025-13753
  • インストール数: 50,000+
  • 影響を受けるバージョン: WP Table Builder <= 2.0.19
  • 修正済みバージョン: WP Table Builder 2.0.20
  • TaxoPress
  • 深刻度: 中
  • 脆弱性: アクセス制御の不備
  • CVE: CVE-2025-14371
  • インストール数: 50,000+
  • 影響を受けるバージョン: TaxoPress <= 3.41.0
  • 修正済みバージョン: TaxoPress 3.42.0
  • MetForm
  • 深刻度: 低
  • 脆弱性: 認証の不備
  • CVE: CVE-2026-0633
  • インストール数: 600,000+
  • 影響を受けるバージョン: MetForm <= 4.1.0
  • 修正済みバージョン: MetForm 4.1.1
  • Drag and Drop Multiple File Upload for Contact Form 7
  • 深刻度: 低
  • 脆弱性: アクセス制御の不備
  • CVE: CVE-2025-14457
  • インストール数: 60,000+
  • 影響を受けるバージョン: Drag and Drop Multiple File Upload for Contact Form 7 <= 1.3.9.2
  • 修正済みバージョン: Drag and Drop Multiple File Upload for Contact Form 7 1.3.9.3

テーマに関する脆弱性

  • Oneline Lite
  • 深刻度: 中
  • 脆弱性: アクセス制御の不備
  • CVE: CVE-2025-69344
  • インストール数: 411,275
  • 影響を受けるバージョン: Oneline Lite <= 6.6
  • 修正済みバージョン: Oneline Lite 6.7

WordPress保守・運用のパートナーなら「wp.support」にお任せ!

WordPressサイトを運用していて、以下のようなお悩みはありませんか?

  • 管理画面を使いやすくしたいけれど、カスタマイズする時間や技術がない…
  • サイトのUI/UXを改善したいけれど、自社内では難しい…
  • WordPressサイトを高速化したいけれど、ノウハウがない…
  • セキュリティ対策をしたいけれど、知識のある人材がいない…
  • 日々の業務に追われて、バージョンアップなどの保守業務が放置気味…
  • ちょっとしたトラブルを気軽に相談できる相手が欲しい…

「wp.support」は、WordPressのプロフェッショナル集団によるWordPress保守サービスです。
「セキュリティ対策」「バージョンアップ対応」「定期バックアップ」はもちろん、「電話サポートが無制限」なのでカスタマイズの方法やトラブル発生時にも気軽にプロに相談できます。

既に導入済みのお客様からも、
「些細なことでも気軽に相談できるパートナー的な存在」
「困ったら相談していいんだ、と気持ちが楽になった」
と大変ご好評をいただいています。

WordPress保守・運用のパートナーをお探しなら、ぜひお気軽にお問合せください。

>> wp.supportに無料相談する

バージョンアップが面倒だと思ったら WordPress保守・セキュリティ対策は『wp.support』にお任せ!

wp.support資料

WordPressのバージョンアップやセキュリティ対策にお悩みではないですか?

面倒な保守・運用作業は全て任せて、コア事業に集中してください。
大手・上場企業100社以上のWebサイトの安全を守る、WordPressのプロフェッショナル集団が、あなたのWordPressサイトを守ります!

【対応範囲】
・WordPress、プラグインのバージョンアップ ・セキュリティ対策 ・継続的なバックアップ ・緊急時の復旧対応 ・技術サポート・電話/メールサポート無制限 etc...

WordPressに関することなら何でもご相談ください!