【2026年8月2日】WordPress プラグイン脆弱性まとめ: WooCommerce - Social Login、FormGentなど12件
/ 7 min read
Table of Contents
本日のまとめ
本日、WordPressサイト向けにWooCommerce - Social Login、Single Sign On For TNG、FormGent、AI Engine、Kali Formsといった人気プラグインで、管理者権限の奪取やサイトの乗っ取りに繋がる非常に危険な脆弱性を含む計12件のセキュリティ情報が公開されました。これらの脆弱性はサイトの安全性に重大な影響を与える可能性があります。自分のサイトに影響があるか、今すぐ確認しましょう。
WooCommerce - Social Login
- 深刻度: 9.8 / 10 (緊急)
- CVE: CVE-2026-8457
認証なしで、サイトに登録されている既存ユーザー(管理者含む)としてログインされる可能性があります。
→ CVE-2026-8457 の詳しい解説と今すぐやることはこちら
Single Sign On For TNG
- 深刻度: 9.8 / 10 (緊急)
- CVE: CVE-2026-15964
認証なしで、サイトに登録されている任意のユーザー(管理者含む)のパスワードを勝手に変更される可能性があります。これによりサイトを完全に乗っ取られる危険があります。
→ CVE-2026-15964 の詳しい解説と今すぐやることはこちら
FormGent
- 深刻度: 9.1 / 10 (緊急)
- CVE: CVE-2026-3141
認証なしで、サーバー上の任意のファイルを削除される可能性があります。特にwp-config.phpが削除されると、サイトが乗っ取られる危険があります。
→ CVE-2026-3141 の詳しい解説と今すぐやることはこちら
Pronamic Pay
- 深刻度: 8.8 / 10 (重要)
- CVE: CVE-2026-16635
購読者レベル以上の権限を持つユーザーが、自分のアカウントの権限を管理者まで昇格させられる可能性があります。
→ CVE-2026-16635 の詳しい解説と今すぐやることはこちら
AI Engine
- 深刻度: 8.8 / 10 (重要)
- CVE: CVE-2026-15988
サイト管理者をだますことで、攻撃者が新しい管理者アカウントを作成し、サイトを乗っ取られる可能性があります。
→ CVE-2026-15988 の詳しい解説と今すぐやることはこちら
Subscriptions for WooCommerce
- 深刻度: 8.8 / 10 (重要)
- CVE: CVE-2026-15414
寄稿者レベル以上の権限を持つユーザーが、自分のアカウントの権限を管理者まで昇格させられる可能性があります。
→ CVE-2026-15414 の詳しい解説と今すぐやることはこちら
NEX-Forms
- 深刻度: 8.1 / 10 (重要)
- CVE: CVE-2026-15450
管理者権限を持つ攻撃者によって、サーバー上の任意のファイルを削除される可能性があります。wp-config.phpが削除されると、サイト運営に重大な影響が出ます。
→ CVE-2026-15450 の詳しい解説と今すぐやることはこちら
Kali Forms
- 深刻度: 8.1 / 10 (重要)
- CVE: CVE-2026-16144
認証なしで、サイトのサーバー上で不正なプログラムを実行される可能性があります。
→ CVE-2026-16144 の詳しい解説と今すぐやることはこちら
CubeWP Framework
- 深刻度: 7.5 / 10 (重要)
- CVE: CVE-2026-13339
認証なしで、サーバー上の任意のファイルの内容を読み取られる可能性があります。これには機密情報が含まれる危険があります。
→ CVE-2026-13339 の詳しい解説と今すぐやることはこちら
User Access Manager
- 深刻度: 7.5 / 10 (重要)
- CVE: CVE-2026-18352
認証なしで、サーバー上の任意のファイルの内容を読み取られる可能性があります。これには機密情報が含まれる危険があります。
→ CVE-2026-18352 の詳しい解説と今すぐやることはこちら
Bit integrations
- 深刻度: 7.5 / 10 (重要)
- CVE: CVE-2026-15006
認証なしで、サーバー上の任意のファイルの内容を読み取られる可能性があります。これには機密情報が含まれる危険があります。
→ CVE-2026-15006 の詳しい解説と今すぐやることはこちら
MailChimp Subscribe Form, Optin Builder, PopUp Builder, Form Builder
- 深刻度: 7.2 / 10 (重要)
- CVE: CVE-2026-15052
サイトの訪問者が、フォームの入力欄を通じて悪意のあるスクリプトを埋め込み、サイトの他の訪問者のブラウザで実行される可能性があります。
→ CVE-2026-15052 の詳しい解説と今すぐやることはこちら
日頃の備え
日頃からWordPressサイトのセキュリティを維持するために、いくつかの対策が重要です。まず、使用しているプラグインやテーマは常に最新版に更新し、自動更新機能の利用も検討しましょう。また、定期的にサイト全体のバックアップを取ることで、万一の事態にも迅速に対応できます。さらに、使っていないプラグインやテーマは削除し、サイトに不要なリスクを減らすことも大切です。複雑なパスワードの設定や、ログイン試行回数制限の導入も有効です。