【2026年07月21日】WordPress プラグイン脆弱性まとめ: Kirki、Modern Events Calendar など 6 件
/ 4 min read
Table of Contents
本日のまとめ
本日は、WordPressサイトで広く利用されている人気プラグイン「Kirki」「Unlimited Elements for Elementor」「Modern Events Calendar」などに存在する重大な脆弱性について、合計6件の速報をお届けします。これらの脆弱性は、サイトの乗っ取りや情報漏洩、訪問者への攻撃につながる可能性があります。ご自身のサイトに影響があるか、1分で確認しましょう。
Kirki
- 深刻度: 9.1 / 10 (緊急)
- CVE: CVE-2026-13147
サイトが外部への不正なリクエストを送信させられ、内部ネットワーク情報が漏洩するなどの危険性があります。
→ CVE-2026-13147 の詳しい解説と今すぐやることはこちら
Unlimited Elements For Elementor
- 深刻度: 8.8 / 10 (重要)
- CVE: CVE-2026-10081
サイトを訪れたユーザー(管理者を含む)のブラウザで、攻撃者が仕込んだ不正なコードが実行される危険性があります。
→ CVE-2026-10081 の詳しい解説と今すぐやることはこちら
Modern Events Calendar Pro / Lite
- 深刻度: 8.6 / 10 (重要)
- CVE: CVE-2026-11349
サイトのデータベースから、機密情報が不正に取得されてしまう危険性があります。
→ CVE-2026-11349 の詳しい解説と今すぐやることはこちら
SlimStat Analytics
- 深刻度: 7.5 / 10 (重要)
- CVE: CVE-2026-12592
管理画面のアクセス解析レポートを表示した際に、不正なコードが実行されてしまう危険性があります。Cloudflareのジオロケーション機能を使っている場合に影響します。
→ CVE-2026-12592 の詳しい解説と今すぐやることはこちら
LearnPress
- 深刻度: 7.1 / 10 (重要)
- CVE: CVE-2026-12970
ログイン中の管理者などが、細工されたリンクをクリックすると、ブラウザ上で不正なコードが実行される危険性があります。
→ CVE-2026-12970 の詳しい解説と今すぐやることはこちら
Tag Groups
- 深刻度: 7.1 / 10 (重要)
- CVE: CVE-2026-9833
権限のあるユーザー(編集者など)が、細工されたリンクをクリックすると、ブラウザ上で不正なコードが実行される危険性があります。
→ CVE-2026-9833 の詳しい解説と今すぐやることはこちら
日頃の備え
WordPressサイトを安全に保つためには、プラグインやテーマの定期的な更新が非常に重要です。常に最新バージョンを利用し、使っていないプラグインやテーマは削除して、サイトの攻撃対象を減らしましょう。万が一に備え、定期的なサイトのバックアップも忘れないようにしてください。