基礎知識 2026.08.07

【2026年7月】WordPress脆弱性情報&注目ニュース まとめ|WordPress 7.0.2 緊急セキュリティリリース:SQLインジェクション&RCEの2件を即日修正

この記事を書いた人

株式会社デジタルアイデンティティ wp.geek編集部

WordPressサイト制作サービス「wp.make」やWordPress保守・運用サービス「wp.support」などを展開する株式会社デジタルアイデンティティの情報発信チームです。お客様の課題解決に役立つ、WordPressの最新情報をお届けいたします。

WordPress 7.0.2 緊急セキュリティリリース:SQLインジェクション&RCEの2件を即日修正

2026年7月17日、WordPress 7.0.2がリリースされました。緊急(Critical)1件・高(High)1件の計2件の深刻な脆弱性が修正されており、特にリモートコード実行(RCE)につながる問題が含まれることから、WordPress.orgチームは自動更新システムによる強制アップデートを有効化しました。

REST API経由のSQLインジェクション&リモートコード実行(RCE)の深刻な脆弱性

今回の7.0.2で修正された脆弱性のうち、最も深刻なのはREST APIのバッチルート処理における設計上の混乱を突いたSQLインジェクション→リモートコード実行(RCE)の脆弱性(CVE-2026-63030 / GHSA-ff9f-jf42-662q)です。Assetnote / Searchlight CyberのAdam Kues氏が責任ある開示を行い、修正につながりました。

もう1件は複数の研究者チームによって報告されたSQLインジェクションの問題(CVE-2026-60137 / GHSA-fpp7-x2x2-2mjf)です。セキュリティリリースという性質から、WordPress.orgチームはこの更新を自動更新システムで強制的に配信する異例の措置を取りました。

自動アップデートを無効化しているサイトや、管理画面の更新通知を見落としがちな本番環境では、7.0.2(または対応バックポート版)への手動アップデートが未完了の可能性があります。保守契約を結んでいるサイトがある場合は、全件の更新状況を一度確認することをおすすめします。

対応バージョンの範囲:6.8・6.9系ユーザーも要確認

今回の脆弱性はWordPress 6.8以降に影響があります。7.0.2へのアップデートが最善ですが、旧バージョンを継続利用しているサイト向けに6.9.5(両脆弱性対応)と6.8.6(1件目のSQLi対応)がバックポートされています。なお、6.8未満のバージョンは今回の脆弱性の影響を受けないことが確認されています。

WordPressの7.1 Beta 2にも修正が含まれており、テスト環境で最新ベータを動かしている開発者も更新が必要です。

古いWordPressを維持せざるを得ないレガシーサイトを保守している制作会社や運用担当者は、6.8.6または6.9.5への対応が必要です。「最新バージョン以外はサポート外」という方針を持つホスティング会社でも今回のバックポートは提供されています。まず管理画面の「更新」画面を開いて確認してください。

WordPress 7.1 ベータ版が始動:Notes強化・レスポンシブスタイリング・メディア刷新

7月15日にWordPress 7.1のBeta 1が公開され、7月末までにBeta 2〜4がリリースされました。最終リリースは2026年8月19日のWordCamp US最終日を予定しており、Gutenberg 23.5(7月1日)と23.6(7月22日)もこの流れに沿ったリリースです。「Notes」機能の大幅強化・レスポンシブスタイリングの内蔵対応・メディアエクスペリエンスの刷新が主な特徴です。

Notesの進化・レスポンシブ対応の内蔵化・メディアエクスペリエンス刷新

Notes機能は今回のリリースで大きく成長しました。テキストの一部を選択してコメントを付ける「インラインノート」、@mentionによる担当者指定、太字・斜体・リンクなどのリッチテキスト書式対応が追加されており(Gutenberg 23.6で先行してマージ済み)、チームでWordPressサイトを管理している環境ではコンテンツのフィードバックフローが変わる可能性があります。

スタイリング面では、ブロックエディター上でスクリーンサイズ別のスタイルを定義できる「レスポンシブスタイリング」と、ホバー時の色変更などインタラクティブステートの設定が内蔵対応となりました。テーマ作者はtheme.jsonで独自のブレークポイントを定義できるようになります。メディア面では、iPhoneのデフォルト形式HEIC・AVIF・WebPへの対応がブラウザ側で完結するようになり、新しいメディアエディターモーダルでクロッピングや回転・メタデータ編集をひとつの画面で行えます。

レスポンシブスタイリングの内蔵化はテーマ開発者にとって設計の見直しを促す変更です。既存のカスタムCSSと競合しないか、テスト環境での動作確認を早めに行っておくとよいでしょう。また、HEICファイルのアップロードに悩んでいたiPhoneユーザーの多い運用現場では、7.1リリース後に撮影したまま画像を投稿できるようになることを積極的に案内できます。

投稿編集画面のiframe化(必須化)と開発者向けの対応事項

WordPress 7.1では、投稿編集画面のキャンバスが常にiframe内で動作するよう変更されます(Enforced iframed editor)。これにより管理画面のスタイルと編集キャンバスが分離され、より予測可能なレンダリングが実現します。ただし、Block API v2以下を使用しているブロックはv3への更新が必要です。

Abilities APIの拡張、ブロックバインディングのList Item対応、wordpress/themeパッケージの安定化など、開発者向けの地盤整備も着実に進んでいます。Gutenberg 23.6では実験的だったPlaylistブロックとTabsブロックが正式機能に昇格しており、7.1に向けた品質固めが完了しています。

カスタムブロックや独自プラグインを開発・保守している制作会社は、Block API v2以下を使用しているブロックの洗い出しを今のうちに行っておくことをおすすめします。7.1のリリース候補(RC)以降での検証に間に合わせるためにも、ベータ期間中の早い段階でテスト環境での確認を進めておくと安心です。

WordPressの最新シェア情報

2026年7月現在のWordPressの最新シェア状況は以下の通り(※W3Techs参照)です。

CMS内のWordPressシェア 59.1%
全Webサイト中のWordPressシェア 41.2%

参照元:Usage statistics and market shares of content management systems|W3Techs

2026年7月度のWordPress脆弱性情報

ここからは2026年7月度に発見された脆弱性をご紹介します。

今月はWordPress本体(コア)・テーマ・プラグインに関連する主要な脆弱性をピックアップしてご紹介します。

自社のWordPressで使用している場合は、速やかに修正済みバージョンへのアップデート、アンインストール、代替プラグインへの差し替えなどの対策を行いましょう。

各テーマ・プラグインの正式な対応方法等については、それぞれの公式ページ等でご確認ください。

自社で対応が難しい場合には、WordPressのプロへの依頼も検討しましょう。

WordPress本体(コア)に関する脆弱性

  • WordPress
  • 深刻度: 緊急
  • 脆弱性: REST APIのバッチルート処理における混乱を利用したSQLインジェクション→リモートコード実行(RCE)
  • CVE: CVE-2026-63030
  • 影響を受けるバージョン: WordPress ≤ 7.0.1
  • 修正済みバージョン: 7.0.2
  • WordPress
  • 深刻度: 高
  • 脆弱性: SQLインジェクション(facilitated)
  • CVE: CVE-2026-60137
  • 影響を受けるバージョン: WordPress ≤ 7.0.1
  • 修正済みバージョン: 7.0.2

プラグインに関する脆弱性

  • Kirki
  • 深刻度: 緊急
  • 脆弱性: 認証不要の攻撃者によるSQLインジェクション
  • CVE: CVE-2026-57726
  • インストール数: 500,000+
  • 影響を受けるバージョン: Kirki ≤ 6.0.12
  • 修正済みバージョン: 6.0.13
  • Appointment Booking Plugin
  • 深刻度: 緊急
  • 脆弱性: 認証不要の攻撃者によるSQLインジェクション
  • CVE: CVE-2026-57714
  • インストール数: 100,000+
  • 影響を受けるバージョン: Appointment Booking Plugin ≤ 5.6.3
  • 修正済みバージョン: 5.6.4
  • Amelia
  • 深刻度: 緊急
  • 脆弱性: 認証不要の攻撃者によるSQLインジェクション
  • CVE: CVE-2026-57702
  • インストール数: 90,000+
  • 影響を受けるバージョン: Amelia ≤ 2.4.2
  • 修正済みバージョン: 2.4.3
  • Events Manager
  • 深刻度: 緊急
  • 脆弱性: 認証不要の攻撃者によるSQLインジェクション
  • CVE: CVE-2026-12987
  • インストール数: 70,000+
  • 影響を受けるバージョン: Events Manager ≤ 7.3.6
  • 修正済みバージョン: 7.3.7
  • Bookly
  • 深刻度: 緊急
  • 脆弱性: 認証不要の攻撃者によるSQLインジェクション
  • CVE: CVE-2026-61949
  • インストール数: 60,000+
  • 影響を受けるバージョン: Bookly ≤ 27.7
  • 修正済みバージョン: 27.8
  • Bookly
  • 深刻度: 緊急
  • 脆弱性: 認証不要の攻撃者によるSQLインジェクション
  • CVE: CVE-2026-14516
  • インストール数: 60,000+
  • 影響を受けるバージョン: Bookly ≤ 27.5
  • 修正済みバージョン: No fix available
  • Essential Addons for Elementor
  • 深刻度: 高
  • 脆弱性: 寄稿者以上の権限を持つ認証済みユーザーによるメールヘッダーインジェクションを経由したアカウント乗っ取り
  • CVE: CVE-2026-15155
  • インストール数: 2,000,000+
  • 影響を受けるバージョン: Essential Addons for Elementor ≤ 6.6.10
  • 修正済みバージョン: 6.6.11
  • Complianz
  • 深刻度: 高
  • 脆弱性: 認証不要の攻撃者による情報露出
  • CVE: CVE-2026-65498
  • インストール数: 1,000,000+
  • 影響を受けるバージョン: Complianz ≤ 7.5.1
  • 修正済みバージョン: No fix available
  • Image Optimizer
  • 深刻度: 高
  • 脆弱性: 投稿者以上の権限を持つ認証済みユーザーによる投稿メタ経由の任意ファイル削除
  • CVE: CVE-2026-5821
  • インストール数: 1,000,000+
  • 影響を受けるバージョン: Image Optimizer ≤ 1.7.4
  • 修正済みバージョン: 1.7.5
  • Loco Translate
  • 深刻度: 高
  • 脆弱性: クロスサイトリクエストフォージェリ(CSRF)を経由したリモートコード実行(RCE)
  • CVE: CVE-2026-15005
  • インストール数: 1,000,000+
  • 影響を受けるバージョン: Loco Translate ≤ 2.8.5
  • 修正済みバージョン: 2.8.6
  • W3 Total Cache
  • 深刻度: 高
  • 脆弱性: 認証不要の攻撃者による'f_array[]'パラメータ経由の任意ファイル読み取り
  • CVE: CVE-2026-9282
  • インストール数: 900,000+
  • 影響を受けるバージョン: W3 Total Cache ≤ 2.9.4
  • 修正済みバージョン: 2.10.0
  • WooCommerce PayPal Payments
  • 深刻度: 高
  • 脆弱性: 認証不要の攻撃者による機密情報漏露
  • CVE: CVE-2025-14073
  • インストール数: 800,000+
  • 影響を受けるバージョン: WooCommerce PayPal Payments ≤ 3.3.2
  • 修正済みバージョン: 3.4.0
  • Fluent Forms
  • 深刻度: 高
  • 脆弱性: 認証不要の攻撃者による名前フィールドのネストされたpasswordメンバー経由の格納型クロスサイトスクリプティング(XSS)
  • CVE: CVE-2026-16655
  • インストール数: 700,000+
  • 影響を受けるバージョン: Fluent Forms ≤ 6.2.7
  • 修正済みバージョン: 6.2.8
  • Fluent Forms
  • 深刻度: 高
  • 脆弱性: 認証不要の攻撃者によるIDORと脆弱なトランザクションハッシュを経由した機密情報露出
  • CVE: CVE-2026-17567
  • インストール数: 700,000+
  • 影響を受けるバージョン: Fluent Forms ≤ 6.2.8
  • 修正済みバージョン: 6.2.9
  • GTM4WP
  • 深刻度: 高
  • 脆弱性: 認証不要の攻撃者によるWooCommerce請求フィールド経由の格納型クロスサイトスクリプティング(XSS)
  • CVE: CVE-2026-16597
  • インストール数: 700,000+
  • 影響を受けるバージョン: GTM4WP ≤ 1.22.3
  • 修正済みバージョン: 1.22.4
  • Popup Maker
  • 深刻度: 高
  • 脆弱性: 権限チェックの不備(Missing Authorization)による編集者以上の権限を持つ認証済みユーザーによる任意プラグインインストール
  • CVE: CVE-2026-8848
  • インストール数: 700,000+
  • 影響を受けるバージョン: Popup Maker ≤ 1.22.0
  • 修正済みバージョン: 1.23.0
  • Forminator Forms
  • 深刻度: 高
  • 脆弱性: 認証不要の攻撃者による任意ファイルダウンロード
  • CVE: CVE-2026-57815
  • インストール数: 600,000+
  • 影響を受けるバージョン: Forminator Forms ≤ 1.55.0.2
  • 修正済みバージョン: 1.55.1
  • Forminator Forms
  • 深刻度: 高
  • 脆弱性: 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS)
  • CVE: CVE-2026-57814
  • インストール数: 600,000+
  • 影響を受けるバージョン: Forminator Forms ≤ 1.55.0.1
  • 修正済みバージョン: 1.55.0.2
  • Under Construction Page
  • 深刻度: 高
  • 脆弱性: 購読者以上の権限を持つ認証済みユーザーによるtemplate_thumbnail経由の任意ファイル読み取り
  • CVE: CVE-2026-11426
  • インストール数: 600,000+
  • 影響を受けるバージョン: Under Construction Page (Pro) ≤ 5.76
  • 修正済みバージョン: 5.81
  • BackWPup
  • 深刻度: 高
  • 脆弱性: 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS)
  • CVE: CVE-2026-65443
  • インストール数: 500,000+
  • 影響を受けるバージョン: BackWPup ≤ 5.7.4
  • 修正済みバージョン: 5.7.5
  • Kirki
  • 深刻度: 高
  • 脆弱性: 認証不要の攻撃者によるPHPオブジェクトインジェクション
  • CVE: CVE-2026-57724
  • インストール数: 500,000+
  • 影響を受けるバージョン: Kirki ≤ 6.0.12
  • 修正済みバージョン: 6.0.13
  • Kirki
  • 深刻度: 高
  • 脆弱性: 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS)
  • CVE: CVE-2026-57725
  • インストール数: 500,000+
  • 影響を受けるバージョン: Kirki ≤ 6.0.11
  • 修正済みバージョン: 6.0.12
  • Kirki
  • 深刻度: 高
  • 脆弱性: IDORによる認証不要の機密情報漏露('context'パラメータ経由)
  • CVE: CVE-2026-13464
  • インストール数: 500,000+
  • 影響を受けるバージョン: Kirki ≤ 6.0.14
  • 修正済みバージョン: 6.1.0
  • Kirki
  • 深刻度: 高
  • 脆弱性: 編集者以上の権限を持つ認証済みユーザーによるパストラバーサルを経由した任意ファイル書き込み(Zip Slip)
  • CVE: CVE-2026-15601
  • インストール数: 500,000+
  • 影響を受けるバージョン: Kirki ≤ 6.0.13
  • 修正済みバージョン: 6.1.0
  • Blocksy Companion
  • 深刻度: 高
  • 脆弱性: 認証不要の攻撃者による'blc-review-images[]'経由の任意ファイルアップロード
  • CVE: –
  • インストール数: 300,000+
  • 影響を受けるバージョン: Blocksy Companion ≤ 2.1.46
  • 修正済みバージョン: 2.1.47
  • Unlimited Elements For Elementor
  • 深刻度: 高
  • 脆弱性: 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS)
  • CVE: CVE-2026-57718
  • インストール数: 300,000+
  • 影響を受けるバージョン: Unlimited Elements For Elementor ≤ 2.0.12
  • 修正済みバージョン: 2.0.13
  • CleanTalk Anti-Spam
  • 深刻度: 高
  • 脆弱性: 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS)
  • CVE: CVE-2026-65437
  • インストール数: 200,000+
  • 影響を受けるバージョン: CleanTalk Anti-Spam ≤ 6.82
  • 修正済みバージョン: 6.83
  • Anti-Malware Security and Brute-Force Firewall
  • 深刻度: 高
  • 脆弱性: 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS)
  • CVE: CVE-2026-57691
  • インストール数: 100,000+
  • 影響を受けるバージョン: Anti-Malware Security and Brute-Force Firewall ≤ 4.23.89
  • 修正済みバージョン: 4.23.90
  • Contact Form 7
  • 深刻度: 高
  • 脆弱性: 認証不要の攻撃者による任意ショートコード実行
  • CVE: CVE-2025-13146
  • インストール数: 100,000+
  • 影響を受けるバージョン: Contact Form 7 ≤ 5.0.3
  • 修正済みバージョン: No fix available
  • GiveWP
  • 深刻度: 高
  • 脆弱性: 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS)
  • CVE: CVE-2026-65441
  • インストール数: 100,000+
  • 影響を受けるバージョン: GiveWP ≤ 4.16.3
  • 修正済みバージョン: 4.16.4
  • LatePoint
  • 深刻度: 高
  • 脆弱性: 認証不要の攻撃者によるStripe PaymentIntentの決済金額バインディング回避
  • CVE: CVE-2026-5356
  • インストール数: 100,000+
  • 影響を受けるバージョン: LatePoint ≤ 5.4.0
  • 修正済みバージョン: 5.4.1
  • Payment Plugins for Stripe WooCommerce
  • 深刻度: 高
  • 脆弱性: 権限チェックの不備(Missing Authorization)
  • CVE: CVE-2026-59530
  • インストール数: 100,000+
  • 影響を受けるバージョン: Payment Plugins for Stripe WooCommerce ≤ 4.0.7
  • 修正済みバージョン: 4.0.8
  • ProfilePress
  • 深刻度: 高
  • 脆弱性: 認証不要の攻撃者による権限昇格
  • CVE: CVE-2026-12497
  • インストール数: 100,000+
  • 影響を受けるバージョン: ProfilePress ≤ 4.16.17
  • 修正済みバージョン: 4.16.18
  • ProfilePress
  • 深刻度: 高
  • 脆弱性: 投稿者以上の権限を持つ認証済みユーザーによる限定的な安全でないファイルアップロード
  • CVE: CVE-2026-13352
  • インストール数: 100,000+
  • 影響を受けるバージョン: ProfilePress ≤ 4.16.18
  • 修正済みバージョン: 4.16.19
  • TinyPNG
  • 深刻度: 高
  • 脆弱性: 投稿者以上の権限を持つ認証済みユーザーによる'convert.path'経由の任意ファイル削除
  • CVE: CVE-2026-7311
  • インストール数: 100,000+
  • 影響を受けるバージョン: TinyPNG ≤ 3.6.13
  • 修正済みバージョン: 3.6.14
  • Tutor LMS
  • 深刻度: 高
  • 脆弱性: 購読者以上の権限を持つ認証済みユーザーによる保存済みクイズ回答配列経由のSQLインジェクション
  • CVE: CVE-2026-15022
  • インストール数: 100,000+
  • 影響を受けるバージョン: Tutor LMS ≤ 4.0.0
  • 修正済みバージョン: 4.0.1
  • Tutor LMS
  • 深刻度: 高
  • 脆弱性: 認証不要の攻撃者による安全でない直接オブジェクト参照(IDOR)
  • CVE: CVE-2026-57694
  • インストール数: 100,000+
  • 影響を受けるバージョン: Tutor LMS ≤ 3.9.13
  • 修正済みバージョン: 3.9.14
  • BuddyPress
  • 深刻度: 高
  • 脆弱性: 購読者以上の権限を持つ認証済みユーザーによるXProfileフィールドデータ経由のPHPオブジェクトインジェクション
  • CVE: CVE-2026-1360
  • インストール数: 90,000+
  • 影響を受けるバージョン: BuddyPress ≤ 14.5.0
  • 修正済みバージョン: No fix available
  • SureCart
  • 深刻度: 高
  • 脆弱性: 認証不要の攻撃者による偽造Webhookを経由したリンク済みWordPressアカウント乗っ取り
  • CVE: CVE-2026-7655
  • インストール数: 90,000+
  • 影響を受けるバージョン: SureCart ≤ 4.2.3
  • 修正済みバージョン: 4.3.0
  • GetGenie
  • 深刻度: 高
  • 脆弱性: 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS)
  • CVE: CVE-2026-65440
  • インストール数: 80,000+
  • 影響を受けるバージョン: GetGenie ≤ 4.4.3
  • 修正済みバージョン: 4.5.0
  • Comments
  • 深刻度: 高
  • 脆弱性: 認証不要の攻撃者による'Website'フィールド経由の格納型クロスサイトスクリプティング(XSS)
  • CVE: CVE-2026-9148
  • インストール数: 70,000+
  • 影響を受けるバージョン: Comments – wpDiscuz ≤ 7.6.56
  • 修正済みバージョン: 7.6.57
  • Events Manager
  • 深刻度: 高
  • 脆弱性: 認証不要の攻撃者によるPHPオブジェクトインジェクション
  • CVE: CVE-2026-57713
  • インストール数: 70,000+
  • 影響を受けるバージョン: Events Manager ≤ 7.3.6
  • 修正済みバージョン: 7.3.7
  • LearnPress
  • 深刻度: 高
  • 脆弱性: 権限チェックの不備(Missing Authorization)によるREST API経由の認証不要の機密情報露出
  • CVE: CVE-2026-13765
  • インストール数: 70,000+
  • 影響を受けるバージョン: LearnPress ≤ 4.4.1
  • 修正済みバージョン: 4.4.2
  • Bookly
  • 深刻度: 高
  • 脆弱性: 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS)
  • CVE: CVE-2026-61944
  • インストール数: 60,000+
  • 影響を受けるバージョン: Bookly ≤ 27.7
  • 修正済みバージョン: 27.8
  • Database for Contact Form 7, WPforms, Elementor forms
  • 深刻度: 高
  • 脆弱性: 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS)
  • CVE: CVE-2026-57708
  • インストール数: 60,000+
  • 影響を受けるバージョン: Database for Contact Form 7, WPforms, Elementor forms ≤ 1.5.2
  • 修正済みバージョン: 1.5.3
  • Database for Contact Form 7, WPforms, Elementor forms
  • 深刻度: 高
  • 脆弱性: 認証不要の攻撃者によるElementor Pro経由の任意ファイルコピー・アップロード
  • CVE: CVE-2026-9145
  • インストール数: 60,000+
  • 影響を受けるバージョン: Database for Contact Form 7, WPforms, Elementor forms ≤ 1.5.1
  • 修正済みバージョン: 1.5.2
  • Simply Schedule Appointments
  • 深刻度: 高
  • 脆弱性: 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS)
  • CVE: CVE-2026-13400
  • インストール数: 60,000+
  • 影響を受けるバージョン: Simply Schedule Appointments ≤ 1.6.12.3
  • 修正済みバージョン: 1.6.12.4
  • Ultra Addons for Contact Form 7
  • 深刻度: 高
  • 脆弱性: 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS)
  • CVE: CVE-2026-65439
  • インストール数: 60,000+
  • 影響を受けるバージョン: Ultra Addons for Contact Form 7 ≤ 3.5.45
  • 修正済みバージョン: 3.5.46
  • Booking Calendar
  • 深刻度: 高
  • 脆弱性: 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS)
  • CVE: CVE-2026-59558
  • インストール数: 50,000+
  • 影響を受けるバージョン: Booking Calendar ≤ 11.4.2
  • 修正済みバージョン: 11.4.3
  • Yoast SEO
  • 深刻度: 中
  • 脆弱性: 投稿者以上の権限を持つ認証済みユーザーによる格納型クロスサイトスクリプティング(XSS)(投稿スラッグ経由)
  • CVE: CVE-2026-15425
  • インストール数: 10,000,000+
  • 影響を受けるバージョン: Yoast SEO ≤ 28.0
  • 修正済みバージョン: 28.1
  • WPForms
  • 深刻度: 中
  • 脆弱性: 寄稿者以上の権限を持つ認証済みユーザーによる格納型クロスサイトスクリプティング(XSS)(OptinMonsterインテグレーション経由)
  • CVE: CVE-2026-15782
  • インストール数: 5,000,000+
  • 影響を受けるバージョン: WPForms ≤ 2.0.0.1
  • 修正済みバージョン: 2.0.0.2
  • Essential Addons for Elementor
  • 深刻度: 中
  • 脆弱性: 寄稿者以上の権限を持つ認証済みユーザーによる格納型クロスサイトスクリプティング(XSS)(Fancy Textウィジェット経由)
  • CVE: CVE-2026-15145
  • インストール数: 2,000,000+
  • 影響を受けるバージョン: Essential Addons for Elementor ≤ 6.6.11
  • 修正済みバージョン: 6.7.0
  • Essential Addons for Elementor
  • 深刻度: 中
  • 脆弱性: 寄稿者以上の権限を持つ認証済みユーザーによる格納型クロスサイトスクリプティング(XSS)(Reading Progressグローバルカラー経由)
  • CVE: CVE-2026-15156
  • インストール数: 2,000,000+
  • 影響を受けるバージョン: Essential Addons for Elementor ≤ 6.6.11
  • 修正済みバージョン: 6.7.0
  • Essential Addons for Elementor
  • 深刻度: 中
  • 脆弱性: 投稿者以上の権限を持つ認証済みユーザーによる格納型クロスサイトスクリプティング(XSS)(イベントカレンダーウィジェットポップアップ経由)
  • CVE: CVE-2026-6459
  • インストール数: 2,000,000+
  • 影響を受けるバージョン: Essential Addons for Elementor ≤ 6.6.2
  • 修正済みバージョン: 6.6.3
  • Ultimate Addons for Elementor
  • 深刻度: 中
  • 脆弱性: 寄稿者以上の権限を持つ認証済みユーザーによる格納型クロスサイトスクリプティング(XSS)(ナビゲーションメニューウィジェット経由)
  • CVE: CVE-2026-15787
  • インストール数: 2,000,000+
  • 影響を受けるバージョン: Ultimate Addons for Elementor ≤ 2.9.1
  • 修正済みバージョン: 2.9.2
  • Spectra Legacy
  • 深刻度: 中
  • 脆弱性: 寄稿者以上の権限を持つ認証済みユーザーによる格納型クロスサイトスクリプティング(XSS)(uagb/imageブロック経由)
  • CVE: CVE-2026-12900
  • インストール数: 1,000,000+
  • 影響を受けるバージョン: Spectra Legacy – Gutenberg Blocks ≤ 2.19.28
  • 修正済みバージョン: 2.19.29
  • Widgets for Google Reviews
  • 深刻度: 中
  • 脆弱性: 編集者以上の権限を持つ認証済みユーザーによる格納型クロスサイトスクリプティング(XSS)('fomo-title'および'fomo-text'経由)
  • CVE: CVE-2026-11591
  • インストール数: 900,000+
  • 影響を受けるバージョン: Widgets for Google Reviews ≤ 13.3
  • 修正済みバージョン: 13.3.1
  • Polylang
  • 深刻度: 中
  • 脆弱性: 寄稿者以上の権限を持つ認証済みユーザーによる機密情報露出
  • CVE: CVE-2026-65458
  • インストール数: 800,000+
  • 影響を受けるバージョン: Polylang ≤ 3.8.5
  • 修正済みバージョン: 3.8.6
  • Smart Slider 3
  • 深刻度: 中
  • 脆弱性: 権限チェックの不備(Missing Authorization)による寄稿者以上の権限を持つ認証済みユーザーへの機密情報露出
  • CVE: CVE-2026-12385
  • インストール数: 800,000+
  • 影響を受けるバージョン: Smart Slider 3 ≤ 3.5.1.37
  • 修正済みバージョン: 3.5.1.38
  • Fluent Forms
  • 深刻度: 中
  • 脆弱性: 不正な認可による購読者以上の権限を持つ認証済みユーザーによる任意サブスクリプションキャンセル
  • CVE: CVE-2026-5069
  • インストール数: 700,000+
  • 影響を受けるバージョン: Fluent Forms ≤ 6.2.1
  • 修正済みバージョン: 6.2.2
  • Premium Addons for Elementor
  • 深刻度: 中
  • 脆弱性: 寄稿者以上の権限を持つ認証済みユーザーによる格納型クロスサイトスクリプティング(XSS)('premium_tooltip_text'経由)
  • CVE: CVE-2026-12141
  • インストール数: 700,000+
  • 影響を受けるバージョン: Premium Addons for Elementor ≤ 4.11.84
  • 修正済みバージョン: 4.11.85
  • Website Builder by SeedProd
  • 深刻度: 中
  • 脆弱性: 寄稿者以上の権限を持つ認証済みユーザーによる格納型クロスサイトスクリプティング(XSS)('seedprodnestedmenuwidget'経由)
  • CVE: CVE-2025-14785
  • インストール数: 700,000+
  • 影響を受けるバージョン: Website Builder by SeedProd ≤ 6.20.2
  • 修正済みバージョン: 6.20.3
  • Enable Media Replace
  • 深刻度: 中
  • 脆弱性: 編集者以上の権限を持つ認証済みユーザーによる格納型クロスサイトスクリプティング(XSS)
  • CVE: CVE-2026-57722
  • インストール数: 600,000+
  • 影響を受けるバージョン: Enable Media Replace ≤ 4.2.1
  • 修正済みバージョン: 4.2.2
  • Kadence Blocks
  • 深刻度: 中
  • 脆弱性: 寄稿者以上の権限を持つ認証済みユーザーによる格納型クロスサイトスクリプティング(XSS)(Identityブロックの画像コンテンツ経由)
  • CVE: CVE-2026-18062
  • インストール数: 600,000+
  • 影響を受けるバージョン: Kadence Blocks ≤ 3.7.8.1
  • 修正済みバージョン: 3.7.8.2
  • Kadence Blocks
  • 深刻度: 中
  • 脆弱性: 寄稿者以上の権限を持つ認証済みユーザーによる格納型クロスサイトスクリプティング(XSS)('toggleIcon'ブロック属性経由)
  • CVE: CVE-2026-18435
  • インストール数: 600,000+
  • 影響を受けるバージョン: Kadence Blocks ≤ 3.7.8
  • 修正済みバージョン: 3.7.8.1
  • The Events Calendar
  • 深刻度: 中
  • 脆弱性: 権限チェックの不備(Missing Authorization)
  • CVE: CVE-2026-13390
  • インストール数: 600,000+
  • 影響を受けるバージョン: The Events Calendar ≤ 6.16.5.0
  • 修正済みバージョン: 6.16.5.1
  • Kirki
  • 深刻度: 中
  • 脆弱性: 権限チェックの不備(Missing Authorization)
  • CVE: CVE-2026-57727
  • インストール数: 500,000+
  • 影響を受けるバージョン: Kirki ≤ 6.0.13
  • 修正済みバージョン: No fix available
  • Kirki
  • 深刻度: 中
  • 脆弱性: 権限チェックの不備(Missing Authorization)によるAJAXアクション経由の認証不要の機密情報露出
  • CVE: CVE-2026-12122
  • インストール数: 500,000+
  • 影響を受けるバージョン: Kirki ≤ 6.0.11
  • 修正済みバージョン: 6.0.12
  • Kirki
  • 深刻度: 中
  • 脆弱性: 権限チェックの不備(Missing Authorization)による認証不要の任意メールコンテンツインジェクション
  • CVE: CVE-2026-12472
  • インストール数: 500,000+
  • 影響を受けるバージョン: Kirki ≤ 6.0.11
  • 修正済みバージョン: 6.0.12
  • Kirki
  • 深刻度: 中
  • 脆弱性: 編集者以上の権限を持つ認証済みユーザーによるパストラバーサルを経由した任意ディレクトリ削除
  • CVE: CVE-2026-15457
  • インストール数: 500,000+
  • 影響を受けるバージョン: Kirki ≤ 6.0.13
  • 修正済みバージョン: 6.0.14
  • SureForms
  • 深刻度: 中
  • 脆弱性: 寄稿者以上の権限を持つ認証済みユーザーによる格納型クロスサイトスクリプティング(XSS)('headingWrapper'ブロック属性経由)
  • CVE: CVE-2026-7623
  • インストール数: 500,000+
  • 影響を受けるバージョン: SureForms ≤ 2.8.1
  • 修正済みバージョン: 2.8.2
  • Ad Inserter
  • 深刻度: 中
  • 脆弱性: 購読者以上の権限を持つ認証済みユーザーによる格納型クロスサイトスクリプティング(XSS)
  • CVE: CVE-2026-57693
  • インストール数: 300,000+
  • 影響を受けるバージョン: Ad Inserter ≤ 2.8.11
  • 修正済みバージョン: 2.8.12
  • Ad Inserter
  • 深刻度: 中
  • 脆弱性: IDORによる寄稿者以上の権限を持つ認証済みユーザーによる任意投稿コンテンツ漏露
  • CVE: CVE-2026-11900
  • インストール数: 300,000+
  • 影響を受けるバージョン: Ad Inserter ≤ 2.8.16
  • 修正済みバージョン: 2.8.17
  • Jeg Kit for Elementor
  • 深刻度: 中
  • 脆弱性: 寄稿者以上の権限を持つ認証済みユーザーによる格納型クロスサイトスクリプティング(XSS)('sg_body_description'パラメータ経由)
  • CVE: CVE-2026-13710
  • インストール数: 300,000+
  • 影響を受けるバージョン: Jeg Kit for Elementor ≤ 3.2.6
  • 修正済みバージョン: 3.2.7
  • Jeg Kit for Elementor
  • 深刻度: 中
  • 脆弱性: 寄稿者以上の権限を持つ認証済みユーザーによる'JkitDashboardOption'経由の機密情報露出
  • CVE: CVE-2026-2916
  • インストール数: 300,000+
  • 影響を受けるバージョン: Jeg Kit for Elementor ≤ 3.1.1
  • 修正済みバージョン: 3.1.2
  • Members
  • 深刻度: 中
  • 脆弱性: REST APIページネーション経由の認証不要の機密情報漏露
  • CVE: CVE-2026-12426
  • インストール数: 300,000+
  • 影響を受けるバージョン: Members ≤ 3.2.22
  • 修正済みバージョン: 3.2.23
  • PDF Invoices & Packing Slips for WooCommerce
  • 深刻度: 中
  • 脆弱性: IDORによる寄稿者以上の権限を持つ認証済みユーザーへの機密情報漏露
  • CVE: CVE-2026-13116
  • インストール数: 300,000+
  • 影響を受けるバージョン: PDF Invoices & Packing Slips for WooCommerce ≤ 5.14.0
  • 修正済みバージョン: 5.15.0
  • WP Go Maps
  • 深刻度: 中
  • 脆弱性: 権限チェックの不備(Missing Authorization)
  • CVE: CVE-2026-25466
  • インストール数: 300,000+
  • 影響を受けるバージョン: WP Go Maps ≤ 10.1.05
  • 修正済みバージョン: 10.1.06
  • Firelight Lightbox
  • 深刻度: 中
  • 脆弱性: 寄稿者以上の権限を持つ認証済みユーザーによるPDF beforeLoadの'href'経由の格納型DOMクロスサイトスクリプティング(XSS)
  • CVE: CVE-2026-6454
  • インストール数: 200,000+
  • 影響を受けるバージョン: Firelight Lightbox ≤ 2.3.20
  • 修正済みバージョン: 2.3.21
  • GenerateBlocks
  • 深刻度: 中
  • 脆弱性: 寄稿者以上の権限を持つ認証済みユーザーによるダイナミックタグインジェクション経由の格納型クロスサイトスクリプティング(XSS)
  • CVE: CVE-2026-13458
  • インストール数: 200,000+
  • 影響を受けるバージョン: GenerateBlocks ≤ 2.3.0
  • 修正済みバージョン: 2.4.0
  • GenerateBlocks
  • 深刻度: 中
  • 脆弱性: 寄稿者以上の権限を持つ認証済みユーザーによるHeadlineブロックの'linkMetaFieldType'経由の格納型クロスサイトスクリプティング(XSS)
  • CVE: CVE-2026-9756
  • インストール数: 200,000+
  • 影響を受けるバージョン: GenerateBlocks ≤ 2.2.1
  • 修正済みバージョン: 2.3.0
  • HubSpot All-In-One Marketing
  • 深刻度: 中
  • 脆弱性: 寄稿者以上の権限を持つ認証済みユーザーによるブロックエディター経由の機密情報露出
  • CVE: CVE-2026-9656
  • インストール数: 200,000+
  • 影響を受けるバージョン: HubSpot All-In-One Marketing ≤ 11.3.62
  • 修正済みバージョン: 11.3.64
  • HubSpot All-In-One Marketing
  • 深刻度: 中
  • 脆弱性: 寄稿者以上の権限を持つ認証済みユーザーによる情報露出
  • CVE: CVE-2026-57736
  • インストール数: 200,000+
  • 影響を受けるバージョン: HubSpot All-In-One Marketing ≤ 11.3.56
  • 修正済みバージョン: No fix available
  • Ultimate Member
  • 深刻度: 中
  • 脆弱性: 購読者以上の権限を持つ認証済みユーザーによる非HTMLカスタムテキストエリア経由の格納型クロスサイトスクリプティング(XSS)
  • CVE: CVE-2026-8489
  • インストール数: 200,000+
  • 影響を受けるバージョン: Ultimate Member ≤ 2.11.4
  • 修正済みバージョン: 2.12.0
  • Advanced Ads
  • 深刻度: 中
  • 脆弱性: 寄稿者以上の権限を持つ認証済みユーザーによる格納型クロスサイトスクリプティング(XSS)
  • CVE: CVE-2026-10082
  • インストール数: 100,000+
  • 影響を受けるバージョン: Advanced Ads ≤ 2.0.22
  • 修正済みバージョン: 2.0.23
  • Download Manager
  • 深刻度: 中
  • 脆弱性: 寄稿者以上の権限を持つ認証済みユーザーによる'icon'ショートコード属性経由の格納型クロスサイトスクリプティング(XSS)
  • CVE: CVE-2026-16685
  • インストール数: 100,000+
  • 影響を受けるバージョン: Download Manager ≤ 3.3.66
  • 修正済みバージョン: 3.3.67
  • Download Manager
  • 深刻度: 中
  • 脆弱性: 寄稿者以上の権限を持つ認証済みユーザーによる'note_before'および'note_after'ショートコード属性経由の格納型クロスサイトスクリプティング(XSS)
  • CVE: CVE-2026-14343
  • インストール数: 100,000+
  • 影響を受けるバージョン: Download Manager ≤ 3.3.61
  • 修正済みバージョン: 3.3.62
  • GiveWP
  • 深刻度: 中
  • 脆弱性: Give Worker以上の権限を持つ認証済みユーザーによる'twitter_message'設定経由の格納型クロスサイトスクリプティング(XSS)
  • CVE: CVE-2026-14987
  • インストール数: 100,000+
  • 影響を受けるバージョン: GiveWP ≤ 4.16.3
  • 修正済みバージョン: 4.16.4
  • GiveWP
  • 深刻度: 中
  • 脆弱性: Give Worker以上の権限を持つ認証済みユーザーによるSequioaフォーム経由の格納型クロスサイトスクリプティング(XSS)
  • CVE: CVE-2026-13704
  • インストール数: 100,000+
  • 影響を受けるバージョン: GiveWP ≤ 4.16.1
  • 修正済みバージョン: 4.16.2
  • LatePoint
  • 深刻度: 中
  • 脆弱性: 権限チェックの不備(Missing Authorization)による認証不要の任意顧客データ変更
  • CVE: CVE-2026-11398
  • インストール数: 100,000+
  • 影響を受けるバージョン: LatePoint ≤ 5.6.1
  • 修正済みバージョン: 5.6.2
  • LatePoint
  • 深刻度: 中
  • 脆弱性: 認証不要の攻撃者による'service_id'経由のIDORを使った任意予約作成
  • CVE: CVE-2026-12657
  • インストール数: 100,000+
  • 影響を受けるバージョン: LatePoint ≤ 5.6.2
  • 修正済みバージョン: 5.6.3
  • Modula Image Gallery
  • 深刻度: 中
  • 脆弱性: 寄稿者以上の権限を持つ認証済みユーザーによる格納型クロスサイトスクリプティング(XSS)
  • CVE: CVE-2026-65475
  • インストール数: 100,000+
  • 影響を受けるバージョン: Modula Image Gallery ≤ 2.14.30
  • 修正済みバージョン: 2.14.31
  • Orbit Fox
  • 深刻度: 中
  • 脆弱性: 投稿者以上の権限を持つ認証済みユーザーによる格納型クロスサイトスクリプティング(XSS)
  • CVE: CVE-2026-65563
  • インストール数: 100,000+
  • 影響を受けるバージョン: Orbit Fox ≤ 3.0.7
  • 修正済みバージョン: 3.0.8
  • Payment Plugins for Stripe WooCommerce
  • 深刻度: 中
  • 脆弱性: 権限チェックの不備(Missing Authorization)による認証不要の任意注文ステータス変更
  • CVE: CVE-2026-12654
  • インストール数: 100,000+
  • 影響を受けるバージョン: Payment Plugins for Stripe WooCommerce ≤ 4.0.7
  • 修正済みバージョン: 4.0.8
  • Rich Showcase for Google Reviews
  • 深刻度: 中
  • 脆弱性: 寄稿者以上の権限を持つ認証済みユーザーによる'pagination'ショートコード経由の格納型クロスサイトスクリプティング(XSS)
  • CVE: CVE-2026-15739
  • インストール数: 100,000+
  • 影響を受けるバージョン: Rich Showcase for Google Reviews ≤ 6.9.9
  • 修正済みバージョン: 6.9.10
  • Amelia
  • 深刻度: 中
  • 脆弱性: カスタム権限以上の認証済みユーザーによる顧客インポート経由のSQLインジェクション
  • CVE: CVE-2026-14782
  • インストール数: 90,000+
  • 影響を受けるバージョン: Amelia ≤ 2.4.3
  • 修正済みバージョン: 2.4.4
  • Event Tickets and Registration
  • 深刻度: 中
  • 脆弱性: 権限チェックの不備(Missing Authorization)
  • CVE: CVE-2026-65567
  • インストール数: 90,000+
  • 影響を受けるバージョン: Event Tickets and Registration ≤ 5.29.0.1
  • 修正済みバージョン: 5.29.1
  • Event Tickets and Registration
  • 深刻度: 中
  • 脆弱性: 権限チェックの不備(Missing Authorization)
  • CVE: CVE-2026-57705
  • インストール数: 90,000+
  • 影響を受けるバージョン: Event Tickets and Registration ≤ 5.28.5
  • 修正済みバージョン: 5.28.5.1
  • Event Tickets and Registration
  • 深刻度: 中
  • 脆弱性: 編集者以上の権限を持つ認証済みユーザーによる格納型クロスサイトスクリプティング(XSS)
  • CVE: CVE-2026-14819
  • インストール数: 90,000+
  • 影響を受けるバージョン: Event Tickets and Registration ≤ 5.28.3
  • 修正済みバージョン: 5.28.4
  • JetFormBuilder
  • 深刻度: 中
  • 脆弱性: 権限チェックの不備(Missing Authorization)による認証不要の機密情報漏露
  • CVE: CVE-2026-13459
  • インストール数: 90,000+
  • 影響を受けるバージョン: JetFormBuilder ≤ 3.6.3
  • 修正済みバージョン: 3.6.3.1
  • ShopLentor
  • 深刻度: 中
  • 脆弱性: IDORによる寄稿者以上の権限を持つ認証済みユーザーへの機密情報露出
  • CVE: CVE-2026-16797
  • インストール数: 90,000+
  • 影響を受けるバージョン: ShopLentor ≤ 3.4.5
  • 修正済みバージョン: 3.4.6
  • Shortcodes and extra features for Phlox theme
  • 深刻度: 中
  • 脆弱性: 寄稿者以上の権限を持つ認証済みユーザーによる格納型クロスサイトスクリプティング(XSS)
  • CVE: CVE-2026-57737
  • インストール数: 90,000+
  • 影響を受けるバージョン: Shortcodes and extra features for Phlox theme ≤ 2.17.21
  • 修正済みバージョン: No fix available
  • AMP for WP
  • 深刻度: 中
  • 脆弱性: 投稿者以上の権限を持つ認証済みユーザーによるロールベースアクセス経由の任意ファイル書き込み
  • CVE: CVE-2026-6101
  • インストール数: 80,000+
  • 影響を受けるバージョン: AMP for WP ≤ 1.1.12
  • 修正済みバージョン: 1.1.13
  • Customer Reviews for WooCommerce
  • 深刻度: 中
  • 脆弱性: 寄稿者以上の権限を持つ認証済みユーザーによる'color'ショートコード経由の格納型クロスサイトスクリプティング(XSS)
  • CVE: CVE-2026-13771
  • インストール数: 80,000+
  • 影響を受けるバージョン: Customer Reviews for WooCommerce ≤ 5.113.0
  • 修正済みバージョン: 5.114.0
  • FluentCRM
  • 深刻度: 中
  • 脆弱性: 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS)
  • CVE: CVE-2026-57715
  • インストール数: 80,000+
  • 影響を受けるバージョン: FluentCRM ≤ 3.1.7
  • 修正済みバージョン: 3.1.8
  • GutenKit
  • 深刻度: 中
  • 脆弱性: 権限チェックの不備(Missing Authorization)による認証不要の機密情報露出
  • CVE: CVE-2026-15827
  • インストール数: 80,000+
  • 影響を受けるバージョン: GutenKit ≤ 2.4.12
  • 修正済みバージョン: 2.4.13
  • List category posts
  • 深刻度: 中
  • 脆弱性: 権限チェックの不備(Missing Authorization)による寄稿者以上の権限を持つ認証済みユーザーへの機密情報露出
  • CVE: CVE-2026-12434
  • インストール数: 80,000+
  • 影響を受けるバージョン: List category posts ≤ 0.95.0
  • 修正済みバージョン: 0.96.0
  • WP Ghost
  • 深刻度: 中
  • 脆弱性: 二要素認証(2FA)バイパス
  • CVE: CVE-2026-59546
  • インストール数: 80,000+
  • 影響を受けるバージョン: WP Ghost (Hide My WP Ghost) ≤ 7.0.06
  • 修正済みバージョン: 7.0.07
  • Easy Accordion
  • 深刻度: 中
  • 脆弱性: 寄稿者以上の権限を持つ認証済みユーザーによる'align'ブロック属性経由の格納型クロスサイトスクリプティング(XSS)
  • CVE: CVE-2026-15652
  • インストール数: 70,000+
  • 影響を受けるバージョン: Easy Accordion ≤ 3.1.6
  • 修正済みバージョン: 3.1.7
  • Ninja Tables
  • 深刻度: 中
  • 脆弱性: 認証不要の攻撃者による情報露出
  • CVE: CVE-2026-65474
  • インストール数: 70,000+
  • 影響を受けるバージョン: Ninja Tables ≤ 5.2.10
  • 修正済みバージョン: 5.2.11
  • Advanced Shipment Tracking for WooCommerce
  • 深刻度: 中
  • 脆弱性: ショップマネージャー以上の権限を持つ認証済みユーザーによるSQLインジェクション
  • CVE: CVE-2026-57773
  • インストール数: 60,000+
  • 影響を受けるバージョン: Advanced Shipment Tracking for WooCommerce ≤ 4.0
  • 修正済みバージョン: 4.0.1
  • Appointment Booking Calendar
  • 深刻度: 中
  • 脆弱性: 権限チェックの不備(Missing Authorization)
  • CVE: CVE-2026-57812
  • インストール数: 60,000+
  • 影響を受けるバージョン: Appointment Booking Calendar ≤ 1.6.12.4
  • 修正済みバージョン: 1.6.12.6
  • Appointment Booking Calendar
  • 深刻度: 中
  • 脆弱性: 権限チェックの不備(Missing Authorization)
  • CVE: CVE-2026-59523
  • インストール数: 60,000+
  • 影響を受けるバージョン: Appointment Booking Calendar ≤ 1.6.11.11
  • 修正済みバージョン: 1.6.12.0
  • Database for Contact Form 7, WPforms, Elementor forms
  • 深刻度: 中
  • 脆弱性: 反射型クロスサイトスクリプティング(XSS)
  • CVE: CVE-2026-14870
  • インストール数: 60,000+
  • 影響を受けるバージョン: Database for Contact Form 7, WPforms, Elementor forms ≤ 1.5.2
  • 修正済みバージョン: 1.5.3
  • Email Subscribers & Newsletters
  • 深刻度: 中
  • 脆弱性: 権限チェックの不備(Missing Authorization)による寄稿者以上の権限を持つ認証済みユーザーによる設定変更
  • CVE: CVE-2026-11592
  • インストール数: 60,000+
  • 影響を受けるバージョン: Email Subscribers & Newsletters ≤ 5.9.27
  • 修正済みバージョン: 5.9.28
  • Exclusive Addons for Elementor
  • 深刻度: 中
  • 脆弱性: 寄稿者以上の権限を持つ認証済みユーザーによる投稿タイトル経由の格納型クロスサイトスクリプティング(XSS)
  • CVE: CVE-2026-11328
  • インストール数: 50,000+
  • 影響を受けるバージョン: Exclusive Addons for Elementor ≤ 2.7.9.8
  • 修正済みバージョン: 2.7.9.9
  • Exclusive Addons for Elementor
  • 深刻度: 中
  • 脆弱性: 認証不要の攻撃者による情報露出
  • CVE: CVE-2026-66438
  • インストール数: 50,000+
  • 影響を受けるバージョン: Exclusive Addons for Elementor ≤ 2.8.0
  • 修正済みバージョン: 2.8.1
  • Exclusive Addons for Elementor
  • 深刻度: 中
  • 脆弱性: 認証不要の攻撃者による情報露出
  • CVE: CVE-2026-59511
  • インストール数: 50,000+
  • 影響を受けるバージョン: Exclusive Addons for Elementor ≤ 2.7.9.9
  • 修正済みバージョン: 2.8.0
  • FormLayer
  • 深刻度: 中
  • 脆弱性: 認証不要の攻撃者による情報露出
  • CVE: CVE-2026-59519
  • インストール数: 50,000+
  • 影響を受けるバージョン: FormLayer ≤ 1.0.6
  • 修正済みバージョン: 1.0.7
  • RTMKit
  • 深刻度: 中
  • 脆弱性: 寄稿者以上の権限を持つ認証済みユーザーによるAdvanced Headingウィジェット経由の格納型クロスサイトスクリプティング(XSS)
  • CVE: CVE-2026-8351
  • インストール数: 50,000+
  • 影響を受けるバージョン: RTMKit ≤ 2.0.7
  • 修正済みバージョン: 2.0.8
  • RTMKit
  • 深刻度: 中
  • 脆弱性: 寄稿者以上の権限を持つ認証済みユーザーによる'template'経由の限定的なローカルファイルインクルード
  • CVE: CVE-2026-5137
  • インストール数: 50,000+
  • 影響を受けるバージョン: RTMKit ≤ 2.0.7
  • 修正済みバージョン: 2.0.8
  • Smart Custom Fields
  • 深刻度: 中
  • 脆弱性: 投稿者以上の権限を持つ認証済みユーザーによる添付ファイルタイトル経由の格納型クロスサイトスクリプティング(XSS)
  • CVE: CVE-2026-2594
  • インストール数: 50,000+
  • 影響を受けるバージョン: Smart Custom Fields ≤ 5.0.7
  • 修正済みバージョン: 5.0.8
  • Complianz
  • 深刻度: 低
  • 脆弱性: 管理者以上の権限を持つ認証済みユーザーによるPHPオブジェクトインジェクション
  • CVE: CVE-2026-65497
  • インストール数: 1,000,000+
  • 影響を受けるバージョン: Complianz ≤ 7.5.1
  • 修正済みバージョン: No fix available
  • Complianz
  • 深刻度: 低
  • 脆弱性: 投稿者以上の権限を持つ認証済みユーザーによるサーバーサイドリクエストフォージェリ(SSRF)
  • CVE: CVE-2026-65496
  • インストール数: 1,000,000+
  • 影響を受けるバージョン: Complianz ≤ 7.5.1
  • 修正済みバージョン: No fix available
  • Smash Balloon Social Photo Feed
  • 深刻度: 低
  • 脆弱性: クロスサイトリクエストフォージェリ(CSRF)によるoEmbedアクセストークン上書き
  • CVE: CVE-2026-12002
  • インストール数: 1,000,000+
  • 影響を受けるバージョン: Smash Balloon Social Photo Feed ≤ 6.11.1
  • 修正済みバージョン: 6.11.2
  • WPvivid
  • 深刻度: 低
  • 脆弱性: 管理者以上の権限を持つ認証済みユーザーによるSQLインジェクション('export_data'経由)
  • CVE: CVE-2026-17555
  • インストール数: 900,000+
  • 影響を受けるバージョン: WPvivid ≤ 0.9.131
  • 修正済みバージョン: 0.9.132
  • Fluent Forms
  • 深刻度: 低
  • 脆弱性: 'param'パラメータ経由の反射型クロスサイトスクリプティング(XSS)
  • CVE: CVE-2026-17571
  • インストール数: 700,000+
  • 影響を受けるバージョン: Fluent Forms ≤ 6.2.8
  • 修正済みバージョン: 6.2.9
  • Ninja Forms
  • 深刻度: 低
  • 脆弱性: 管理者以上の権限を持つ認証済みユーザーによるインポートファイルの'settings'キー経由のSQLインジェクション
  • CVE: CVE-2026-15663
  • インストール数: 600,000+
  • 影響を受けるバージョン: Ninja Forms ≤ 3.14.9
  • 修正済みバージョン: 3.14.10
  • SpeedyCache
  • 深刻度: 低
  • 脆弱性: 管理者以上の権限を持つ認証済みユーザーによる任意ファイル読み取り
  • CVE: CVE-2026-5114
  • インストール数: 600,000+
  • 影響を受けるバージョン: SpeedyCache ≤ 1.3.8
  • 修正済みバージョン: 1.3.9
  • MailPoet
  • 深刻度: 低
  • 脆弱性: クロスサイトリクエストフォージェリ(CSRF)
  • CVE: CVE-2026-57626
  • インストール数: 500,000+
  • 影響を受けるバージョン: MailPoet ≤ 5.33.0
  • 修正済みバージョン: 5.33.1
  • WP Activity Log
  • 深刻度: 低
  • 脆弱性: クロスサイトリクエストフォージェリ(CSRF)
  • CVE: CVE-2026-65512
  • インストール数: 300,000+
  • 影響を受けるバージョン: WP Activity Log ≤ 5.6.4
  • 修正済みバージョン: 5.6.5
  • White Label CMS
  • 深刻度: 低
  • 脆弱性: 管理者以上の権限を持つ認証済みユーザーによるインポート設定経由の格納型クロスサイトスクリプティング(XSS)
  • CVE: CVE-2026-11898
  • インストール数: 200,000+
  • 影響を受けるバージョン: White Label CMS ≤ 2.7.12
  • 修正済みバージョン: 2.7.13
  • AI Engine
  • 深刻度: 低
  • 脆弱性: クロスサイトリクエストフォージェリ(CSRF)による権限昇格
  • CVE: CVE-2026-15988
  • インストール数: 100,000+
  • 影響を受けるバージョン: AI Engine ≤ 3.6.5
  • 修正済みバージョン: 3.6.6
  • GiveWP
  • 深刻度: 低
  • 脆弱性: クロスサイトリクエストフォージェリ(CSRF)
  • CVE: CVE-2026-65464
  • インストール数: 100,000+
  • 影響を受けるバージョン: GiveWP ≤ 4.16.3
  • 修正済みバージョン: 4.16.4
  • Tutor LMS
  • 深刻度: 低
  • 脆弱性: 管理者以上の権限を持つ認証済みユーザーによる'coupon_code'経由のSQLインジェクション
  • CVE: CVE-2026-15444
  • インストール数: 100,000+
  • 影響を受けるバージョン: Tutor LMS ≤ 4.0.1
  • 修正済みバージョン: 4.0.2
  • WP Bulk Delete
  • 深刻度: 低
  • 脆弱性: 管理者以上の権限を持つ認証済みユーザーによる'delete_user_roles'経由のSQLインジェクション
  • CVE: CVE-2026-15727
  • インストール数: 100,000+
  • 影響を受けるバージョン: WP Bulk Delete ≤ 1.4.2
  • 修正済みバージョン: 1.4.3
  • Media Cleaner: Clean your WordPress!
  • 深刻度: 低
  • 脆弱性: 管理者以上の権限を持つ認証済みユーザーによるサーバーサイドリクエストフォージェリ(SSRF)
  • CVE: CVE-2026-4912
  • インストール数: 90,000+
  • 影響を受けるバージョン: Media Cleaner: Clean your WordPress! ≤ 7.0.3
  • 修正済みバージョン: 7.0.6
  • ShopLentor
  • 深刻度: 低
  • 脆弱性: 管理者以上の権限を持つ認証済みユーザーによる'orderby'パラメータ経由のSQLインジェクション
  • CVE: CVE-2026-16811
  • インストール数: 90,000+
  • 影響を受けるバージョン: ShopLentor ≤ 3.4.5
  • 修正済みバージョン: 3.4.6
  • Import and export users and customers
  • 深刻度: 低
  • 脆弱性: 権限チェックの不備(Missing Authorization)による購読者以上の権限を持つ認証済みユーザーへの機密情報露出
  • CVE: CVE-2026-15026
  • インストール数: 70,000+
  • 影響を受けるバージョン: Import and export users and customers ≤ 2.4.0
  • 修正済みバージョン: 2.4.1
  • Advanced Shipment Tracking for WooCommerce
  • 深刻度: 低
  • 脆弱性: ショップマネージャー以上の権限を持つ認証済みユーザーによる'tracking_provider'経由のSQLインジェクション
  • CVE: –
  • インストール数: 60,000+
  • 影響を受けるバージョン: Advanced Shipment Tracking for WooCommerce ≤ 3.9
  • 修正済みバージョン: 3.9.1
  • Divi Torque Lite
  • 深刻度: 低
  • 脆弱性: クロスサイトリクエストフォージェリ(CSRF)による任意プラグインインストール
  • CVE: CVE-2026-4275
  • インストール数: 50,000+
  • 影響を受けるバージョン: Divi Torque Lite ≤ 4.2.3
  • 修正済みバージョン: 4.3.0
  • Theme Editor
  • 深刻度: 低
  • 脆弱性: クロスサイトリクエストフォージェリ(CSRF)によるCSS変更
  • CVE: CVE-2025-14469
  • インストール数: 50,000+
  • 影響を受けるバージョン: Theme Editor ≤ 3.1
  • 修正済みバージョン: 3.2
  • WP Encryption
  • 深刻度: 低
  • 脆弱性: 管理者以上の権限を持つ認証済みユーザーによる'imploded'経由の任意ファイル書き込み
  • CVE: CVE-2026-15786
  • インストール数: 50,000+
  • 影響を受けるバージョン: WP Encryption ≤ 7.8.6.6
  • 修正済みバージョン: 7.8.6.7
  • ZarinPal for WooCommerce
  • 深刻度: 低
  • 脆弱性: クロスサイトリクエストフォージェリ(CSRF)
  • CVE: CVE-2026-65460
  • インストール数: 50,000+
  • 影響を受けるバージョン: ZarinPal for WooCommerce ≤ 5.1.0
  • 修正済みバージョン: 5.1.1

脆弱性情報参照元:Vulnerability & Patch Roundup|SUCURi BLOG

WordPress保守・運用のパートナーなら「wp.support」にお任せ!

WordPressサイトを運用していて、以下のようなお悩みはありませんか?

  • 管理画面を使いやすくしたいけれど、カスタマイズする時間や技術がない…
  • サイトのUI/UXを改善したいけれど、自社内では難しい…
  • WordPressサイトを高速化したいけれど、ノウハウがない…
  • セキュリティ対策をしたいけれど、知識のある人材がいない…
  • 日々の業務に追われて、バージョンアップなどの保守業務が放置気味…
  • ちょっとしたトラブルを気軽に相談できる相手が欲しい…

「wp.support」は、WordPressのプロフェッショナル集団によるWordPress保守サービスです。
「セキュリティ対策」「バージョンアップ対応」「定期バックアップ」はもちろん、「電話サポートが無制限」なのでカスタマイズの方法やトラブル発生時にも気軽にプロに相談できます。

既に導入済みのお客様からも、
「些細なことでも気軽に相談できるパートナー的な存在」
「困ったら相談していいんだ、と気持ちが楽になった」
と大変ご好評をいただいています。

WordPress保守・運用のパートナーをお探しなら、ぜひお気軽にお問合せください。

>> wp.supportに無料相談する

バージョンアップが面倒だと思ったら WordPress保守・セキュリティ対策は『wp.support』にお任せ!

wp.support資料

WordPressのバージョンアップやセキュリティ対策にお悩みではないですか?

面倒な保守・運用作業は全て任せて、コア事業に集中してください。
大手・上場企業100社以上のWebサイトの安全を守る、WordPressのプロフェッショナル集団が、あなたのWordPressサイトを守ります!

【対応範囲】
・WordPress、プラグインのバージョンアップ ・セキュリティ対策 ・継続的なバックアップ ・緊急時の復旧対応 ・技術サポート・電話/メールサポート無制限 etc...

WordPressに関することなら何でもご相談ください!