基礎知識 2026.10.05 2026.10.07
【2026年9月】WordPress脆弱性情報&注目ニュース まとめ|WordPress 7.1.2で重大な脆弱性を修正:9月は2度のセキュリティリリース

WordPress 7.1.2で重大な脆弱性を修正:9月は2度のセキュリティリリース
8月の7.1「Mary Lou」公開に続き、9月は7.1系のセキュリティリリースが2回行われました。
9月17日に11件のセキュリティ上の問題を修正した7.1.1が、そのわずか5日後の9月22日に重大な脆弱性1件を修正した7.1.2が公開されています。
WordPress 7.1.2:認証不要でリモートコード実行につながるおそれ
7.1.2は、WordPress.orgが「critical(重大)」と位置づける脆弱性1件だけを修正する緊急のリリースです(CVE-2026-87902 / GHSA-7hp8-65ch-5whp、CVSS 8.1)。
問題の概要は次のとおりです。
- 攻撃者の条件:ログイン不要
- 内容:ページテンプレートの読み込み処理を悪用され、有効化しているテーマの外にあるPHPファイルを読み込まされる
- 影響:サーバーとテーマの条件がそろうと、リモートコード実行(RCE)につながる
- 修正の範囲:セキュリティ修正の対象となっている4.7以降のすべての系列に提供
NVDに登録されている米CISAの評価では、9月25日時点で「実際の悪用が確認されている」とされています。
ログイン不要で狙える脆弱性で、すでに悪用も確認されているため、最優先で対応すべき更新です。自動バックグラウンド更新が有効なサイトには自動で適用されますが、「有効のはず」で済ませず、管理画面の「ダッシュボード」→「更新」で7.1.2(旧系列を使っている場合はその系列の最新版)になっているかを実際に確認してください。自動更新を止めて検証後に手動で当てる運用のサイトは、検証の順番を繰り上げて対応することをおすすめします。
WordPress 7.1.1:11件のセキュリティ修正と36件の不具合修正
9月17日公開の7.1.1は、7.1系で最初のメンテナンスリリースです。
コアの不具合17件、ブロックエディターの不具合19件に加えて、11件のセキュリティ上の問題が修正されました。
セキュリティ修正の主な内訳は次のとおりです。
- ログイン不要で起きるもの:コメントを経由した格納型クロスサイトスクリプティング(XSS)、細工したURLを開かせると未使用のテーマがインストール・プレビューされる問題
- 寄稿者以上で起きるもの:他人の投稿の上書き、非公開・下書き投稿のタイトルやスラッグの漏えい
- ログインユーザーで起きるもの:テンプレートのREST APIを使ったパストラバーサル、コメント(メモを含む)の親の付け替え
- 管理者・マルチサイトに関するもの:カスタムヘッダー対応テーマでの格納型XSS、XML-RPC経由での追加CSSの権限チェックの回避、ネットワーク専用プラグインの有効化
7.1.2と同じく、修正は4.7以降の各系列にも提供されています。
個々の項目のCVE番号や深刻度は、リリース告知では公表されていません。
7.1.2は7.1.1の修正をすべて含むため、これから更新するサイトは7.1.2へ直接上げれば足ります。寄稿者権限は社外ライターに発行されていることが多く、「他人の投稿を上書きできる」問題は、そうした運用体制のサイトほど影響が大きくなります。更新とあわせて、使われていない寄稿者・投稿者アカウントが残っていないかも見直しておくと安心です。
プラグイン・テーマの更新に自動セキュリティ審査:配信前にAIとJetpack Scanが確認
9月9日、WordPress.orgのプラグインチームが、プラグイン・テーマの新しいバージョンを配信する前の自動セキュリティ審査について公表しました。
公式ディレクトリから配信されるプラグイン・テーマのすべての更新が対象です。
6時間の待機中に変更内容を自動で審査
公式ディレクトリでは、2026年6月5日から、新しいバージョンが公開されてから配信されるまでに6時間の待機時間が設けられています。
今回公表されたのは、この待機時間に行われている審査の中身です。
- 審査の方法:複数のAIモデルとJetpack Scanが変更内容を分析し、結果を突き合わせてリスクを点数化する
- 危険と判定された場合:審査が終わった時点で配信が自動的に止められ、プラグインの開発者にメールで通知される
- 実績:7月28日には、約2万サイトで使われているプラグインに仕込まれたバックドアを検知し、更新として配信されるのを防いだ
プラグインの開発元が乗っ取られ、正規の更新としてマルウェアが配られる攻撃は、サイト側でいくら注意しても防ぎにくいものです。公式ディレクトリ側で配信前に止める仕組みが整ったことは、自動更新を有効にしているサイトにとって安心材料になります。
サイト運用者が知っておきたいこと
サイト側で必要な設定や作業はありません。
ただし、運用上は次の2点を押さえておくと判断を誤りにくくなります。
- 更新が届くまでの時差:開発元が新しいバージョンを公開しても、管理画面に更新通知が届くのは最大6時間ほど後になる
- 審査の対象外:公式ディレクトリ以外から入手した有料プラグイン・テーマの更新は、この審査を通らない
脆弱性の修正版が出たという情報を見てすぐに管理画面を開いても、まだ更新が表示されないことがあります。その場合は数時間おいて再確認すれば問題ありません。一方、公式ディレクトリ以外から入手したプラグインは従来どおり自己責任での管理になるため、入手元と更新状況を一覧にして把握しておくことをおすすめします。
WordPress 7.2は12月公開予定:ロードマップと新デフォルトテーマ「Ipsum」
次のメジャーアップデートとなるWordPress 7.2の計画が、9月に相次いで公開されました。
開発スケジュールでは、12月8日〜10日の公開が予定されています。
セキュリティと編集まわりの機能追加が中心
9月18日に公開されたロードマップのうち、サイト運用者に関係が深いものは次のとおりです。
- Sudoモード:重要な操作の前に、ログインし直す(再認証する)ことを求める
- 認証情報の安全な保存:外部サービスのAPIキーなどを安全に保管する仕組み(Secrets API)と、アプリケーションパスワードの強化
- メモ機能の強化:修正の提案と絵文字でのリアクションに対応
- フォームの見た目の調整:フォームの部品のデザインを、追加CSSなしでグローバルスタイルから設定できる
- 新しいブロック:説明リスト(Description List)と目次(Table of Contents)
一方、リアルタイムでの共同編集は、設計の判断にさらに時間が必要として7.2には含まれません。
ロードマップには「掲載した機能がすべて最終版に入るとは限らない」とも明記されています。
Sudoモードは、管理者アカウントが乗っ取られた場合の被害を抑える機能として期待できます。7.2の公開後は、複数人で管理画面を使っている現場ほど、操作の手順書を見直す必要が出てきそうです。テーマやプラグインの動作確認は、10月20日〜22日に予定されているベータ版の公開後に、検証環境で始めるのが現実的です。
デフォルトテーマは年号を使わない名前に
9月16日、7.2に同梱される新しいデフォルトテーマ「Ipsum」が発表されました。
これまでの「Twenty Twenty-Five」のような年号入りの名前をやめ、今後はデザインを変えるときに独自の名前を付ける方針に変わります。
Ipsumは、自由にカスタマイズできるよう装飾を抑えたブログ向けのテーマです。
7.2の公開前でも、GitHubから入手して試すことができます。
デフォルトテーマが変わっても、既存サイトで使っているテーマが自動で切り替わることはありません。新規サイトの土台として検討する場合は、7.2の正式版が出るまでは仕様が変わる可能性がある点を踏まえ、検証環境での評価にとどめておくのが無難です。
WordPressの最新シェア情報
2026年9月現在のWordPressの最新シェア状況は以下の通り(※W3Techs参照)です。
| CMS内のWordPressシェア | 58.6% |
|---|---|
| 全Webサイト中のWordPressシェア | 40.2% |
参照元:Usage statistics and market shares of content management systems|W3Techs
2026年9月度のWordPress脆弱性情報
ここからは2026年9月度に発見された脆弱性をご紹介します。
今月はWordPress本体(コア)・テーマ・プラグインに関連する主要な脆弱性をピックアップしてご紹介します。
自社のWordPressで使用している場合は、速やかに修正済みバージョンへのアップデート、アンインストール、代替プラグインへの差し替えなどの対策を行いましょう。
各テーマ・プラグインの正式な対応方法等については、それぞれの公式ページ等でご確認ください。
自社で対応が難しい場合には、WordPressのプロへの依頼も検討しましょう。
掲載しているのは、深刻度が「緊急」「高」でインストール数10万以上のもの、または深刻度を問わずインストール数50万以上のプラグイン・テーマの脆弱性です(WordPress本体の脆弱性はすべて掲載しています)。
WordPress本体(コア)に関する脆弱性
| 対象 | 深刻度 | 脆弱性カテゴリ | 脆弱性詳細 | 影響を受けるバージョン | CVE | 備考 |
|---|---|---|---|---|---|---|
| WordPress | 高 | ローカルファイルインクルージョン(LFI) | 認証不要の攻撃者によるローカルファイルインクルージョン(LFI)(ページテンプレートの読み込み処理経由)。サーバーとテーマの条件がそろうとリモートコード実行(RCE)につながるおそれがある | ≤ 7.1.1 | CVE-2026-87902 | – |
プラグインに関する脆弱性
| プラグイン名 | 深刻度 | 脆弱性カテゴリ | 脆弱性詳細 | 影響を受けるバージョン | CVE | 備考 |
|---|---|---|---|---|---|---|
| The Events Calendar | 緊急 | コードインジェクション | 認証不要の攻撃者によるコードインジェクションによるリモートコード実行(RCE)(ウィジェットの'classes'マップによる関数呼び出し経由) | ≤ 6.17.3 | CVE-2026-78159 | – |
| The Events Calendar | 緊急 | PHPオブジェクトインジェクション | 認証不要の攻撃者によるPHPオブジェクトインジェクションによるリモートコード実行(RCE) | ≤ 6.17.4 | CVE-2026-78006 | – |
| Unlimited Elements For Elementor | 緊急 | SQLインジェクション | 認証不要の攻撃者によるSQLインジェクション | ≤ 2.0.16 | CVE-2026-18561 | – |
| Elementor Website Builder | 高 | クロスサイトリクエストフォージェリ(CSRF) | クロスサイトリクエストフォージェリ(CSRF) | ≤ 4.3.1 | CVE-2026-62062 | – |
| WooCommerce | 高 | サービス拒否(DoS) | 認証不要の攻撃者によるサービス拒否(DoS) | WooCommerce < 11.1.0 | CVE-2026-48888 | – |
| WooCommerce | 高 | SQLインジェクション | ショップマネージャー以上の権限を持つ認証済みユーザーによるSQLインジェクション | ≤ 10.9.4 | CVE-2026-57777 | – |
| WPForms | 高 | 任意のショートコード実行 | 認証不要の攻撃者による任意のショートコード実行 | WPForms 1.5.0.1 – 2.0.2 | CVE-2026-84744 | – |
| Rank Math SEO | 高 | 情報漏えい | 認証不要の攻撃者による情報露出 | Rank Math SEO < 1.0.277 | CVE-2026-77783 | – |
| UpdraftPlus: WP Backup & Migration Plugin | 高 | 情報漏えい | 購読者以上の権限を持つ認証済みユーザーによる情報露出 | UpdraftPlus: WP Backup & Migration Plugin 1.23.8 – 1.26.7 | CVE-2026-82841 | – |
| Jetpack | 高 | クロスサイトスクリプティング(XSS) | 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS) | Jetpack 16.1 – 16.1.2 | – | – |
| Really Simple Security | 高 | サービス拒否(DoS) | 認証不要の攻撃者によるサービス拒否(DoS) | ≤ 9.8.0 | CVE-2026-84775 | – |
| Really Simple Security | 高 | サービス拒否(DoS) | 認証不要の攻撃者によるオプションデータの無制限な肥大化 | ≤ 9.8.2 | CVE-2026-88798 | – |
| Really Simple Security | 高 | 認証のバイパス | 認証不要の攻撃者による2要素認証のバイパス | ≤ 9.8.0 | CVE-2026-89080 | – |
| Really Simple Security | 高 | 認証のバイパス | 認証不要の攻撃者による2要素認証のバイパス | ≤ 9.8.0 | CVE-2026-84777 | – |
| All-In-One Security | 高 | 保護機能のバイパス | 購読者以上の権限を持つ認証済みユーザーによるセキュリティ制御のバイパス | ≤ 5.4.8 | CVE-2026-96825 | – |
| Complianz GDPR/CCPA Cookie Consent Banner | 高 | クロスサイトスクリプティング(XSS) | 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS)(ElementorのCookieブロッカーの正規表現経由) | ≤ 7.5.4 | CVE-2026-83561 | – |
| EWWW Image Optimizer | 高 | クロスサイトスクリプティング(XSS) | 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS) | ≤ 8.7.6 | CVE-2026-84773 | – |
| Translate WordPress with GTranslate | 高 | 任意のショートコード実行 | 認証不要の攻撃者による任意のショートコード実行 | ≤ 5.0.0 | CVE-2026-86604 | – |
| W3 Total Cache | 高 | クロスサイトスクリプティング(XSS) | 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS)(LazyLoadの背景画像変換処理経由) | ≤ 2.10.5 | CVE-2026-78438 | – |
| Autoptimize | 高 | クロスサイトスクリプティング(XSS) | 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS)(REQUEST_URIのパス経由) | ≤ 3.1.15.1 | CVE-2026-14995 | – |
| Breadcrumb NavXT | 高 | クロスサイトスクリプティング(XSS) | 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS) | ≤ 7.5.1 | CVE-2026-84765 | – |
| Popup Maker | 高 | クロスサイトスクリプティング(XSS) | 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS)(values[Name] パラメータ経由) | ≤ 1.24.0 | CVE-2026-87915 | – |
| Forminator Forms | 高 | 任意のショートコード実行 | 認証不要の攻撃者による任意のショートコード実行('current_url' パラメータ経由) | ≤ 1.57.2 | CVE-2026-92229 | – |
| Forminator Forms | 高 | クロスサイトスクリプティング(XSS) | 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS)('postdata-1[post-custom]' パラメータ経由) | ≤ 1.57.2 | CVE-2026-92144 | – |
| Forminator Forms | 高 | クロスサイトスクリプティング(XSS) | 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS)(リッチテキストのテキストエリア経由) | ≤ 1.57.2 | CVE-2026-85235 | – |
| Forminator Forms | 高 | 保護機能のバイパス | 認証不要の攻撃者による投票回数制限のバイパス | ≤ 1.57.2.0 | CVE-2026-87070 | – |
| MetForm | 高 | メールヘッダーインジェクション | 認証不要の攻撃者によるメールヘッダーインジェクション | MetForm < 4.1.9 | CVE-2026-86813 | – |
| Ninja Forms | 高 | PHPオブジェクトインジェクション | 認証不要の攻撃者によるPHPオブジェクトインジェクション | ≤ 3.15.3 | CVE-2026-91827 | – |
| Ninja Forms | 高 | クロスサイトスクリプティング(XSS) | 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS) | ≤ 3.15.3 | CVE-2026-95515 | – |
| Ninja Forms | 高 | クロスサイトスクリプティング(XSS) | 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS) | ≤ 3.15.3 | CVE-2026-92438 | – |
| Ninja Forms | 高 | クロスサイトスクリプティング(XSS) | 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS)(一致しない配列キーによるリピーター子要素の'type'の取り違え経由) | ≤ 3.15.1 | CVE-2026-19769 | – |
| Ninja Forms | 高 | 任意のショートコード実行 | 認証不要の攻撃者による任意のショートコード実行 | Ninja Forms 3.14.10 – 3.15.1 | CVE-2026-80437 | – |
| Ninja Forms | 高 | 情報漏えい | カスタム権限を持つ認証済みユーザーによる情報露出 | Ninja Forms 3.14.0 – 3.15.1 | CVE-2026-80438 | – |
| The Events Calendar | 高 | 情報漏えい | 認証不要の攻撃者による情報露出 | The Events Calendar 4.5 – 6.17.4.1 | CVE-2026-84741 | – |
| Under Construction | 高 | クロスサイトスクリプティング(XSS) | 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS) | ≤ 5.82 | CVE-2026-81295 | – |
| WP Statistics | 高 | クロスサイトスクリプティング(XSS) | 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS) | ≤ 14.16.13 | CVE-2026-93770 | – |
| WP Statistics | 高 | クロスサイトスクリプティング(XSS) | 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS) | ≤ 14.16.11 | CVE-2026-84774 | – |
| Extendify | 高 | クロスサイトスクリプティング(XSS) | 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS)(ブロックタイプのキー'styles.blocks'経由) | ≤ 3.1.6 | CVE-2026-85679 | – |
| Kirki | 高 | クロスサイトスクリプティング(XSS) | 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS)('comment' パラメータ経由) | ≤ 6.2.0 | CVE-2026-17037 | – |
| Kirki | 高 | クロスサイトスクリプティング(XSS) | 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS) | Kirki 6.2.1 – 6.2.5 | CVE-2026-84219 | – |
| Kirki | 高 | 情報漏えい | 認証不要の攻撃者による情報露出 | Kirki 6.2.1 – 6.2.5 | CVE-2026-84222 | – |
| Kirki | 高 | 安全でない直接オブジェクト参照(IDOR) | カスタム権限を持つ認証済みユーザーによる安全でない直接オブジェクト参照(IDOR) | Kirki 6.0.0 – 6.2.5 | CVE-2026-84225 | – |
| Ninja Forms | 高 | クロスサイトスクリプティング(XSS) | 格納型クロスサイトスクリプティング(XSS) | ≤ 3.15.3 | CVE-2026-94504 | – |
| SureForms | 高 | クロスサイトスクリプティング(XSS) | 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS)(テキスト項目に実体参照で埋め込んだ値経由) | ≤ 2.12.2 | CVE-2026-18406 | – |
| SureForms | 高 | 安全でない直接オブジェクト参照(IDOR) | 認証不要の攻撃者による安全でない直接オブジェクト参照(IDOR) | ≤ 2.12.5 | CVE-2026-85308 | – |
| TranslatePress | 高 | クロスサイトスクリプティング(XSS) | 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS)(翻訳メモリの候補パネル経由) | ≤ 3.3.5 | CVE-2026-89412 | – |
| Ad Inserter | 高 | クロスサイトスクリプティング(XSS) | 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS) | ≤ 2.8.18 | CVE-2026-97077 | – |
| Breeze Cache | 高 | キャッシュポイズニング | 認証不要の攻撃者によるキャッシュポイズニング | ≤ 2.5.14 | CVE-2026-79713 | – |
| Formidable Forms | 高 | 任意のショートコード実行 | 認証不要の攻撃者による任意のショートコード実行 | ≤ 6.34 | CVE-2026-19857 | – |
| Formidable Forms | 高 | コンテンツインジェクション | 認証不要の攻撃者によるコンテンツインジェクション | ≤ 6.34 | CVE-2026-85641 | – |
| Jeg Kit for Elementor | 高 | クロスサイトスクリプティング(XSS) | 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS)(コメント本文経由) | ≤ 3.2.16 | CVE-2026-18405 | – |
| PDF Invoices & Packing Slips for WooCommerce | 高 | クロスサイトスクリプティング(XSS) | 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS)(請求先の姓・名・会社名フィールド経由) | ≤ 5.16.1 | CVE-2026-92244 | – |
| Photo Gallery, Sliders, Proofing and Themes | 高 | 任意ファイルの読み取り | 認証不要の攻撃者による任意ファイルの読み取り | ≤ 4.5.0 | CVE-2026-94123 | – |
| Photo Gallery, Sliders, Proofing and Themes | 高 | 任意ファイルのアップロード | 管理者以上の権限を持つ認証済みユーザーによる任意ファイルのアップロード | ≤ 4.4.0 | CVE-2026-81650 | – |
| ShortPixel Image Optimizer | 高 | PHPオブジェクトインジェクション | 投稿者以上の権限を持つ認証済みユーザーによるPHPオブジェクトインジェクション(投稿本文内の入れ子のJSON経由) | ≤ 6.5.5 | CVE-2026-17086 | – |
| ShortPixel Image Optimizer | 高 | PHPオブジェクトインジェクション | 購読者以上の権限を持つ認証済みユーザーによるPHPオブジェクトインジェクション | ≤ 6.5.5 | CVE-2026-97246 | – |
| Unlimited Elements For Elementor | 高 | PHPオブジェクトインジェクション | 購読者以上の権限を持つ認証済みユーザーによるPHPオブジェクトインジェクション | ≤ 2.0.19 | CVE-2026-85017 | – |
| Unlimited Elements For Elementor | 高 | クロスサイトスクリプティング(XSS) | 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS) | ≤ 2.0.17 | CVE-2026-84820 | – |
| WP Go Maps | 高 | サービス拒否(DoS) | 認証不要の攻撃者によるサービス拒否(DoS) | ≤ 10.1.08 | CVE-2026-84780 | – |
| CMP | 高 | 権限昇格 | 編集者以上の権限を持つ認証済みユーザーによる権限昇格(cmp_ajax_import_settings AJAXアクションによる任意のオプション更新経由) | ≤ 4.1.17 | CVE-2026-12470 | – |
| iubenda | 高 | クロスサイトスクリプティング(XSS) | 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS)(コメント本文経由) | ≤ 3.13.4 | CVE-2026-77263 | – |
| iubenda | 高 | クロスサイトスクリプティング(XSS) | 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS)(AdSenseの正規表現による書き換えを受けるコメント本文経由) | ≤ 3.13.4 | CVE-2026-77233 | – |
| JetBackup | 高 | 権限昇格 | 購読者以上の権限を持つ認証済みユーザーによる権限昇格 | JetBackup 3.1.7.9 – 3.1.23.3 | CVE-2026-19453 | – |
| Mailchimp for WooCommerce | 高 | 安全でない直接オブジェクト参照(IDOR) | 認証不要の攻撃者による安全でない直接オブジェクト参照(IDOR) | ≤ 6.2 | CVE-2026-92436 | – |
| MalCare WordPress Security Plugin | 高 | サービス拒否(DoS) | 認証不要の攻撃者によるサービス拒否(DoS) | ≤ 6.69 | CVE-2026-84776 | – |
| Migrate Guru | 高 | サービス拒否(DoS) | 認証不要の攻撃者によるサービス拒否(DoS) | ≤ 6.65 | CVE-2026-84778 | – |
| Optimole | 高 | クロスサイトスクリプティング(XSS) | 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS) | ≤ 4.2.11 | CVE-2026-84829 | – |
| Qi Addons For Elementor | 高 | クロスサイトスクリプティング(XSS) | 反射型のDOMベースのクロスサイトスクリプティング(XSS)('s' パラメータ経由) | ≤ 1.11 | CVE-2026-92249 | – |
| Redirection for Contact Form 7 | 高 | 任意のショートコード実行 | 認証不要の攻撃者による任意のショートコード実行 | Redirection for Contact Form 7 2.2.7 – 3.2.10 | CVE-2026-80439 | – |
| Simple CAPTCHA with Cloudflare Turnstile | 高 | 任意のショートコード実行 | 認証不要の攻撃者による任意のショートコード実行 | ≤ 1.42.1 | CVE-2026-66632 | – |
| Simple CAPTCHA with Cloudflare Turnstile | 高 | 保護機能のバイパス | CAPTCHAのバイパス | ≤ 1.42.1 | CVE-2026-66674 | – |
| Spam protection, Honeypot, Anti-Spam by CleanTalk | 高 | クロスサイトスクリプティング(XSS) | 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS)(コメント本文のaria-labelプレースホルダー経由) | ≤ 6.86 | CVE-2026-77830 | – |
| Spam protection, Honeypot, Anti-Spam by CleanTalk | 高 | 任意のショートコード実行 | 認証不要の攻撃者による任意のショートコード実行 | Spam protection, Honeypot, Anti-Spam by CleanTalk < 6.87 | CVE-2026-19855 | – |
| Ultimate Member | 高 | クロスサイトスクリプティング(XSS) | 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS) | ≤ 2.13.0 | CVE-2026-85680 | – |
| Advanced Custom Fields: Extended | 高 | 権限昇格 | 認証不要の攻撃者による権限昇格 | Advanced Custom Fields: Extended 0.9.2.2 – 0.9.2.6 | CVE-2026-80467 | – |
| Appointment Booking Plugin | 高 | 任意のショートコード実行 | 認証不要の攻撃者による任意のショートコード実行(姓・名フィールド経由) | ≤ 5.7.0 | CVE-2026-92966 | – |
| Appointment Booking Plugin | 高 | 安全でない直接オブジェクト参照(IDOR) | 認証不要の攻撃者による安全でない直接オブジェクト参照(IDOR)による機密情報の開示('customer[id]' パラメータ経由) | ≤ 5.6.9 | CVE-2026-18441 | – |
| Asset CleanUp: Page Speed Booster | 高 | クロスサイトスクリプティング(XSS) | 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS)(コメント本文経由) | ≤ 1.4.0.5 | CVE-2026-13354 | – |
| bbPress | 高 | 情報漏えい | 認証不要の攻撃者による情報露出 | ≤ 2.6.14 | CVE-2026-62137 | – |
| Beaver Builder Page Builder | 高 | 任意のショートコード実行 | 認証不要の攻撃者による任意のショートコード実行 | ≤ 2.10.3.1 | CVE-2026-18021 | – |
| Captcha Code | 高 | 保護機能のバイパス | 認証不要の攻撃者によるログイン時のCAPTCHA保護のバイパス | ≤ 3.32 | CVE-2026-94457 | – |
| FormLayer | 高 | 情報漏えい | 認証不要の攻撃者による情報露出 | FormLayer < 1.0.9 | CVE-2026-78151 | – |
| GiveWP | 高 | 権限昇格 | 認証不要の攻撃者による権限昇格 | ≤ 4.16.8.0 | CVE-2026-85530 | – |
| GiveWP | 高 | クロスサイトスクリプティング(XSS) | 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS) | ≤ 4.16.9 | CVE-2026-96830 | – |
| GiveWP | 高 | 任意のショートコード実行 | 認証不要の攻撃者による任意のショートコード実行 | ≤ 4.16.8 | CVE-2026-85113 | – |
| GiveWP | 高 | なりすまし | 認証不要の攻撃者によるユーザーのなりすまし | ≤ 4.16.9 | CVE-2026-97196 | – |
| GiveWP | 高 | 安全でない直接オブジェクト参照(IDOR) | 認証不要の攻撃者による安全でない直接オブジェクト参照(IDOR) | ≤ 4.16.9 | CVE-2026-97066 | – |
| GiveWP | 高 | 情報漏えい | 購読者以上の権限を持つ認証済みユーザーによる情報露出 | ≤ 4.16.9 | CVE-2026-96834 | – |
| Hide My WP Ghost | 高 | 保護機能のバイパス | 認証不要の攻撃者による保護機構のバイパス | ≤ 7.0.10 | CVE-2026-86796 | – |
| Hide My WP Ghost | 高 | オープンリダイレクト | 認証不要の攻撃者によるオープンリダイレクト('redirect_to' パラメータ経由) | ≤ 7.0.02 | CVE-2026-7527 | – |
| LukasApps CAPTCHA tools for Contact Form 7 | 高 | 任意のショートコード実行 | 認証不要の攻撃者による任意のショートコード実行 | LukasApps CAPTCHA tools for Contact Form 7 0.1.7 – 0.1.8 | CVE-2026-85117 | – |
| Modula Image Gallery | 高 | 権限チェックの不備 | 認証不要の攻撃者による権限チェックの不備(Missing Authorization)による非公開ギャラリー画像の開示('modula_gallery_id'・'modula_image_id' パラメータ経由) | ≤ 3.0.1 | CVE-2026-89406 | – |
| Newsletters, Email Marketing, SMS and Popups by Omnisend | 高 | 安全でない直接オブジェクト参照(IDOR) | 購読者以上の権限を持つ認証済みユーザーによる安全でない直接オブジェクト参照(IDOR) | ≤ 1.9.0 | CVE-2026-97074 | – |
| Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content | 高 | 任意のショートコード実行 | 購読者以上の権限を持つ認証済みユーザーによる任意のショートコード実行(プロフィール欄'eup_bio'(実体参照で記述したショートコードの括弧)経由) | ≤ 4.17.2 | CVE-2026-85658 | – |
| Payment Plugins for Stripe WooCommerce | 高 | 情報漏えい | 認証不要の攻撃者による情報露出 | ≤ 4.0.11 | CVE-2026-80339 | – |
| Schema & Structured Data for WP & AMP | 高 | 情報漏えい | 認証不要の攻撃者による情報露出 | ≤ 1.65 | CVE-2026-82124 | – |
| Schema & Structured Data for WP & AMP | 高 | 安全でない直接オブジェクト参照(IDOR) | 認証不要の攻撃者による安全でない直接オブジェクト参照(IDOR) | ≤ 1.65 | CVE-2026-82125 | – |
| Social Media Share Buttons & Social Sharing Icons | 高 | クロスサイトスクリプティング(XSS) | 反射型のDOMベースのクロスサイトスクリプティング(XSS)(URL経由) | ≤ 3.0.1 | CVE-2026-89047 | – |
| Temporary Login Without Password | 高 | セッション管理の不備 | カスタム権限を持つ認証済みユーザーによるログイン権限の取り消し後もアクセスが継続する不備 | Temporary Login Without Password < 1.9.9 | CVE-2026-77753 | – |
| Tutor LMS | 高 | PHPオブジェクトインジェクション | 購読者以上の権限を持つ認証済みユーザーによるPHPオブジェクトインジェクションによるリモートコード実行(RCE) | ≤ 4.0.7 | CVE-2026-78175 | – |
| Tutor LMS | 高 | 情報漏えい | 購読者以上の権限を持つ認証済みユーザーによる情報露出 | ≤ 4.0.7 | CVE-2026-85572 | – |
| Tutor LMS | 高 | 認証のバイパス | REST APIの認証の取り違え | ≤ 4.0.7 | CVE-2026-85569 | – |
| Two Factor | 高 | サービス拒否(DoS) | 認証不要の攻撃者によるサービス拒否(DoS) | ≤ 0.16.0 | CVE-2026-100508 | – |
| WP Popular Posts | 高 | 情報漏えい | 認証不要の攻撃者による'post_type'・'context' パラメータからの情報の開示 | ≤ 7.4.2 | CVE-2026-92548 | – |
| WPML Multilingual & Multicurrency for WooCommerce | 高 | SQLインジェクション | ショップマネージャー以上の権限を持つ認証済みユーザーによるSQLインジェクション(為替レートのフィールド経由) | ≤ 5.5.7 | – | – |
| WPS Limit Login | 高 | クロスサイトスクリプティング(XSS) | 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS) | ≤ 1.5.9.3 | CVE-2026-93622 | – |
| پارسی دیت | 高 | クロスサイトスクリプティング(XSS) | 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS) | ≤ 6.3 | CVE-2026-96836 | – |
| LiteSpeed Cache | 中 | クロスサイトスクリプティング(XSS) | 反射型クロスサイトスクリプティング(XSS)(ESIの'esi'パラメータ経由) | ≤ 7.9 | CVE-2026-76579 | – |
| All-in-One WP Migration and Backup | 中 | 認証情報の保護の不備 | 認証不要の攻撃者による認証情報の保護の不備(Authorization ヘッダー(Basic認証)経由) | ≤ 7.110 | CVE-2026-89064 | – |
| WPForms | 中 | クロスサイトスクリプティング(XSS) | 反射型クロスサイトスクリプティング(XSS)('page_title' のPOSTパラメータ経由) | ≤ 2.0.2 | CVE-2026-88996 | – |
| WPForms | 中 | 権限チェックの不備 | 権限チェックの不備(Missing Authorization) | WPForms 1.8.8.2 – 2.0.1.1 | CVE-2026-74991 | – |
| Rank Math SEO | 中 | 権限チェックの不備 | 投稿者以上の権限を持つ認証済みユーザーによる権限チェックの不備(Missing Authorization)によるSEO設定データの更新 | Rank Math SEO < 1.0.277 | CVE-2026-77784 | – |
| Rank Math SEO | 中 | 情報漏えい | 投稿者以上の権限を持つ認証済みユーザーによる情報露出 | Rank Math SEO < 1.0.277 | CVE-2026-77785 | – |
| Jetpack | 中 | 権限チェックの不備 | WPCOM Media APIの添付ファイルの親投稿設定における権限チェックの不備(Missing Authorization) | Jetpack 3.2 – 16.1.2 | CVE-2024-10858 | – |
| Really Simple Security | 中 | 権限チェックの不備 | 権限チェックの不備(Missing Authorization)による2要素認証のバイパス | ≤ 9.8.1 | CVE-2026-82519 | – |
| All in One SEO | 中 | クロスサイトスクリプティング(XSS) | 寄稿者以上の権限を持つ認証済みユーザーによる格納型クロスサイトスクリプティング(XSS) | ≤ 5.0.0.0 | CVE-2026-82884 | – |
| ElementsKit Elementor Addons | 中 | クロスサイトスクリプティング(XSS) | 寄稿者以上の権限を持つ認証済みユーザーによる格納型クロスサイトスクリプティング(XSS) | ≤ 4.0.5 | CVE-2026-94500 | – |
| EWWW Image Optimizer | 中 | クロスサイトスクリプティング(XSS) | 寄稿者以上の権限を持つ認証済みユーザーによる格納型クロスサイトスクリプティング(XSS) | ≤ 8.7.7 | CVE-2026-97067 | – |
| EWWW Image Optimizer | 中 | クロスサイトスクリプティング(XSS) | 投稿者以上の権限を持つ認証済みユーザーによる格納型クロスサイトスクリプティング(XSS) | ≤ 8.7.6 | CVE-2026-91011 | – |
| Safe SVG | 中 | クロスサイトスクリプティング(XSS) | 寄稿者以上の権限を持つ認証済みユーザーによる格納型クロスサイトスクリプティング(XSS) | ≤ 2.5.0 | CVE-2026-94077 | – |
| Safe SVG | 中 | 安全でない直接オブジェクト参照(IDOR) | 寄稿者以上の権限を持つ認証済みユーザーによる安全でない直接オブジェクト参照(IDOR) | ≤ 2.5.0 | CVE-2026-94672 | – |
| Spectra Legacy | 中 | 情報漏えい | 寄稿者以上の権限を持つ認証済みユーザーによる機密情報の露出 | ≤ 2.20.0 | CVE-2026-16302 | – |
| Starter Templates: AI-Powered Website Templates for Elementor & Gutenberg | 中 | 安全でない直接オブジェクト参照(IDOR) | 寄稿者以上の権限を持つ認証済みユーザーによる安全でない直接オブジェクト参照(IDOR) | ≤ 4.7.5 | CVE-2026-62134 | – |
| Redux Framework | 中 | クロスサイトスクリプティング(XSS) | 購読者以上の権限を持つ認証済みユーザーによる格納型クロスサイトスクリプティング(XSS)(メディア項目'user-mediaurl'経由) | ≤ 4.5.14 | CVE-2026-90992 | – |
| Redux Framework | 中 | クロスサイトスクリプティング(XSS) | 購読者以上の権限を持つ認証済みユーザーによる格納型クロスサイトスクリプティング(XSS)(スピナー項目の入力値経由) | ≤ 4.5.13 | CVE-2026-5410 | – |
| Redux Framework | 中 | クロスサイトスクリプティング(XSS) | 購読者以上の権限を持つ認証済みユーザーによるクロスサイトスクリプティング(XSS)(ユーザー入力経由) | ≤ 4.5.13 | CVE-2026-5400 | – |
| Redux Framework | 中 | クロスサイトスクリプティング(XSS) | 購読者以上の権限を持つ認証済みユーザーによる格納型クロスサイトスクリプティング(XSS)(スライダー項目の値経由) | ≤ 4.5.13.1 | CVE-2026-5399 | – |
| Redux Framework | 中 | 権限チェックの不備 | 購読者以上の権限を持つ認証済みユーザーによる権限チェックの不備(Missing Authorization)による任意の添付ファイルの削除('attachment_id' パラメータ経由) | ≤ 4.5.14 | CVE-2026-88999 | – |
| Flamingo | 中 | 権限チェックの不備 | 寄稿者以上の権限を持つ認証済みユーザーによる権限チェックの不備(Missing Authorization)によるタグ情報の不正な開示(wp.getTerms・ajax-tag-search経由) | ≤ 2.6.2 | CVE-2026-12853 | – |
| Polylang | 中 | クロスサイトスクリプティング(XSS) | 寄稿者以上の権限を持つ認証済みユーザーによる格納型クロスサイトスクリプティング(XSS) | ≤ 3.8.9 | CVE-2026-97279 | – |
| Smart Slider 3 | 中 | クロスサイトスクリプティング(XSS) | 寄稿者以上の権限を持つ認証済みユーザーによる格納型クロスサイトスクリプティング(XSS)(カスタムHTMLブロックの'data-href'属性経由) | ≤ 3.5.1.38 | CVE-2026-14876 | – |
| Popup Maker | 中 | クロスサイトスクリプティング(XSS) | 寄稿者以上の権限を持つ認証済みユーザーによる格納型クロスサイトスクリプティング(XSS)(post_title経由) | ≤ 1.24.0 | CVE-2026-15797 | – |
| Forminator Forms | 中 | 権限チェックの不備 | 認証不要の攻撃者による権限チェックの不備(Missing Authorization)による任意の投稿メタデータの挿入 | ≤ 1.57.2.0 | CVE-2026-87071 | – |
| Forminator Forms | 中 | 権限チェックの不備 | 権限チェックの不備(Missing Authorization) | ≤ 1.57.2.0 | CVE-2026-87069 | – |
| Premium Addons for Elementor | 中 | クロスサイトスクリプティング(XSS) | 寄稿者以上の権限を持つ認証済みユーザーによる格納型クロスサイトスクリプティング(XSS) | ≤ 4.11.105 | CVE-2026-94168 | – |
| Royal Addons for Elementor | 中 | 情報漏えい | 認証不要の攻撃者による機密情報の露出('wpr_keyword'パラメータの未フィルタのmeta_query LIKE条件経由) | ≤ 1.7.1066 | CVE-2026-17585 | – |
| The Events Calendar | 中 | 権限チェックの不備 | 権限チェックの不備(Missing Authorization) | ≤ 6.17.5 | CVE-2026-97285 | – |
| The Events Calendar | 中 | 権限チェックの不備 | 権限チェックの不備(Missing Authorization) | The Events Calendar 6.15.0 – 6.17.4.1 | CVE-2026-84742 | – |
| The Events Calendar | 中 | 権限チェックの不備 | 権限チェックの不備(Missing Authorization) | The Events Calendar 6.15.16.1 – 6.17.4.1 | CVE-2026-84743 | – |
| The Events Calendar | 中 | 情報漏えい | 寄稿者以上の権限を持つ認証済みユーザーによる情報露出 | The Events Calendar < 6.17.3.1 | CVE-2026-84745 | – |
| Broken Link Checker | 中 | クロスサイトスクリプティング(XSS) | 認証不要の攻撃者による格納型クロスサイトスクリプティング(XSS)(コメント投稿者のURL・リンクログ経由) | ≤ 2.4.13 | CVE-2026-75528 | – |
| Kirki | 中 | クロスサイトスクリプティング(XSS) | 投稿者以上の権限を持つ認証済みユーザーによる格納型クロスサイトスクリプティング(XSS) | Kirki 6.0.0 – 6.3.0 | CVE-2026-84223 | – |
| Kirki | 中 | SQLインジェクション | 編集者以上の権限を持つ認証済みユーザーによるSQLインジェクション | Kirki 6.0.0 – 6.2.5 | CVE-2026-84221 | – |
| Ocean Extra | 中 | クロスサイトスクリプティング(XSS) | 寄稿者以上の権限を持つ認証済みユーザーによる格納型クロスサイトスクリプティング(XSS) | ≤ 2.6.1 | CVE-2026-94684 | – |
| LiteSpeed Cache | 低 | サーバーサイドリクエストフォージェリ(SSRF) | 認証不要の攻撃者によるサーバーサイドリクエストフォージェリ(SSRF) | ≤ 7.9 | CVE-2026-84761 | – |
| All-in-One WP Migration and Backup | 低 | 権限昇格 | 管理者以上の権限を持つ認証済みユーザーによる権限昇格 | ≤ 7.110 | CVE-2026-81810 | – |
| Jetpack | 低 | PHPオブジェクトインジェクション | 管理者以上の権限を持つ認証済みユーザーによるPHPオブジェクトインジェクション | Jetpack 12.0 – 12.0.2 | – | – |
| Jetpack | 低 | PHPオブジェクトインジェクション | 管理者以上の権限を持つ認証済みユーザーによるPHPオブジェクトインジェクション | Jetpack 16.1 – 16.1.2 | – | – |
| Jetpack | 低 | クロスサイトスクリプティング(XSS) | 反射型から格納型に転じるクロスサイトスクリプティング(XSS)(Reader の再投稿用パラメータ経由) | Jetpack 14.5 | – | – |
| MC4WP: Mailchimp for WordPress | 低 | クロスサイトスクリプティング(XSS) | 反射型クロスサイトスクリプティング(XSS)(動的コンテンツタグ'data'経由) | ≤ 4.14.0 | CVE-2026-87917 | – |
| Translate WordPress with GTranslate | 低 | クロスサイトスクリプティング(XSS) | 管理者以上の権限を持つ認証済みユーザーによる格納型クロスサイトスクリプティング(XSS) | Translate WordPress with GTranslate < 3.0.10 | CVE-2025-15695 | – |
| WPvivid | 低 | 任意ファイルのアップロード | 管理者以上の権限を持つ認証済みユーザーによる任意ファイルのアップロード | WPvivid < 0.9.134 | CVE-2026-82193 | – |
| WPvivid | 低 | 任意ファイルの削除 | 管理者以上の権限を持つ認証済みユーザーによる任意ファイルの削除 | WPvivid < 0.9.134 | CVE-2026-82194 | – |
| WPvivid | 低 | SQLインジェクション | 管理者以上の権限を持つ認証済みユーザーによるSQLインジェクション | WPvivid < 0.9.133 | CVE-2026-82182 | – |
| Forminator Forms | 低 | 権限昇格 | 管理者以上の権限を持つ認証済みユーザーによる権限昇格 | ≤ 1.57.2.0 | CVE-2026-87068 | – |
| Forminator Forms | 低 | PHPオブジェクトインジェクション | 管理者以上の権限を持つ認証済みユーザーによるPHPオブジェクトインジェクション | ≤ 1.57.2.0 | CVE-2026-87067 | – |
| Ninja Forms | 低 | PHPオブジェクトインジェクション | 管理者以上の権限を持つ認証済みユーザーによるPHPオブジェクトインジェクション(フォームのインポート経由) | ≤ 3.14.6 | CVE-2026-11363 | – |
| Royal Addons for Elementor | 低 | HTMLインジェクション | 認証不要の攻撃者による通知メールへの任意のHTMLの挿入 | ≤ 1.7.1066 | CVE-2026-13407 | – |
| Broken Link Checker | 低 | サーバーサイドリクエストフォージェリ(SSRF) | 編集者以上の権限を持つ認証済みユーザーによるサーバーサイドリクエストフォージェリ(SSRF) | ≤ 2.4.14 | CVE-2026-84772 | – |
| Kirki | 低 | サーバーサイドリクエストフォージェリ(SSRF) | 認証不要の攻撃者によるブラインド型のサーバーサイドリクエストフォージェリ(SSRF)('kirki_data' パラメータ経由) | ≤ 6.2.0 | CVE-2026-18335 | – |
テーマに関する脆弱性
| テーマ名 | 深刻度 | 脆弱性カテゴリ | 脆弱性詳細 | 影響を受けるバージョン | CVE | 備考 |
|---|---|---|---|---|---|---|
| Astra | 高 | CSSインジェクション | ショップマネージャー以上の権限を持つ認証済みユーザーによる任意のCSSの挿入 | ≤ 4.13.12 | CVE-2026-27085 | – |
2026年9月度は合計379件の脆弱性が報告されており、このうち162件を掲載しています。掲載基準に満たない217件は、以下の参照元でご確認ください。
脆弱性情報参照元:Vulnerability & Patch Roundup|SUCURi BLOG
WordPress保守・運用のパートナーなら「wp.support」にお任せ!
WordPressサイトを運用していて、以下のようなお悩みはありませんか?
- 管理画面を使いやすくしたいけれど、カスタマイズする時間や技術がない…
- サイトのUI/UXを改善したいけれど、自社内では難しい…
- WordPressサイトを高速化したいけれど、ノウハウがない…
- セキュリティ対策をしたいけれど、知識のある人材がいない…
- 日々の業務に追われて、バージョンアップなどの保守業務が放置気味…
- ちょっとしたトラブルを気軽に相談できる相手が欲しい…
「wp.support」は、WordPressのプロフェッショナル集団によるWordPress保守サービスです。
「セキュリティ対策」「バージョンアップ対応」「定期バックアップ」はもちろん、「電話サポートが無制限」なのでカスタマイズの方法やトラブル発生時にも気軽にプロに相談できます。
既に導入済みのお客様からも、
「些細なことでも気軽に相談できるパートナー的な存在」
「困ったら相談していいんだ、と気持ちが楽になった」
と大変ご好評をいただいています。
WordPress保守・運用のパートナーをお探しなら、ぜひお気軽にお問合せください。
バージョンアップが面倒だと思ったら WordPress保守・セキュリティ対策は『wp.support』にお任せ!
WordPressのバージョンアップやセキュリティ対策にお悩みではないですか?
面倒な保守・運用作業は全て任せて、コア事業に集中してください。
大手・上場企業100社以上のWebサイトの安全を守る、WordPressのプロフェッショナル集団が、あなたのWordPressサイトを守ります!
【対応範囲】
・WordPress、プラグインのバージョンアップ ・セキュリティ対策 ・継続的なバックアップ ・緊急時の復旧対応 ・技術サポート・電話/メールサポート無制限 etc...
WordPressに関することなら何でもご相談ください!