skip to content
WordPress脆弱性速報

【2026年8月2日】WordPress プラグイン脆弱性まとめ: WooCommerce - Social Login、FormGentなど12件

/ 7 min read

Table of Contents

本日のまとめ

本日、WordPressサイト向けにWooCommerce - Social Login、Single Sign On For TNG、FormGent、AI Engine、Kali Formsといった人気プラグインで、管理者権限の奪取やサイトの乗っ取りに繋がる非常に危険な脆弱性を含む計12件のセキュリティ情報が公開されました。これらの脆弱性はサイトの安全性に重大な影響を与える可能性があります。自分のサイトに影響があるか、今すぐ確認しましょう。

WooCommerce - Social Login

  • 深刻度: 9.8 / 10 (緊急)
  • CVE: CVE-2026-8457

認証なしで、サイトに登録されている既存ユーザー(管理者含む)としてログインされる可能性があります。

CVE-2026-8457 の詳しい解説と今すぐやることはこちら

Single Sign On For TNG

  • 深刻度: 9.8 / 10 (緊急)
  • CVE: CVE-2026-15964

認証なしで、サイトに登録されている任意のユーザー(管理者含む)のパスワードを勝手に変更される可能性があります。これによりサイトを完全に乗っ取られる危険があります。

CVE-2026-15964 の詳しい解説と今すぐやることはこちら

FormGent

  • 深刻度: 9.1 / 10 (緊急)
  • CVE: CVE-2026-3141

認証なしで、サーバー上の任意のファイルを削除される可能性があります。特にwp-config.phpが削除されると、サイトが乗っ取られる危険があります。

CVE-2026-3141 の詳しい解説と今すぐやることはこちら

Pronamic Pay

  • 深刻度: 8.8 / 10 (重要)
  • CVE: CVE-2026-16635

購読者レベル以上の権限を持つユーザーが、自分のアカウントの権限を管理者まで昇格させられる可能性があります。

CVE-2026-16635 の詳しい解説と今すぐやることはこちら

AI Engine

  • 深刻度: 8.8 / 10 (重要)
  • CVE: CVE-2026-15988

サイト管理者をだますことで、攻撃者が新しい管理者アカウントを作成し、サイトを乗っ取られる可能性があります。

CVE-2026-15988 の詳しい解説と今すぐやることはこちら

Subscriptions for WooCommerce

  • 深刻度: 8.8 / 10 (重要)
  • CVE: CVE-2026-15414

寄稿者レベル以上の権限を持つユーザーが、自分のアカウントの権限を管理者まで昇格させられる可能性があります。

CVE-2026-15414 の詳しい解説と今すぐやることはこちら

NEX-Forms

  • 深刻度: 8.1 / 10 (重要)
  • CVE: CVE-2026-15450

管理者権限を持つ攻撃者によって、サーバー上の任意のファイルを削除される可能性があります。wp-config.phpが削除されると、サイト運営に重大な影響が出ます。

CVE-2026-15450 の詳しい解説と今すぐやることはこちら

Kali Forms

  • 深刻度: 8.1 / 10 (重要)
  • CVE: CVE-2026-16144

認証なしで、サイトのサーバー上で不正なプログラムを実行される可能性があります。

CVE-2026-16144 の詳しい解説と今すぐやることはこちら

CubeWP Framework

  • 深刻度: 7.5 / 10 (重要)
  • CVE: CVE-2026-13339

認証なしで、サーバー上の任意のファイルの内容を読み取られる可能性があります。これには機密情報が含まれる危険があります。

CVE-2026-13339 の詳しい解説と今すぐやることはこちら

User Access Manager

  • 深刻度: 7.5 / 10 (重要)
  • CVE: CVE-2026-18352

認証なしで、サーバー上の任意のファイルの内容を読み取られる可能性があります。これには機密情報が含まれる危険があります。

CVE-2026-18352 の詳しい解説と今すぐやることはこちら

Bit integrations

  • 深刻度: 7.5 / 10 (重要)
  • CVE: CVE-2026-15006

認証なしで、サーバー上の任意のファイルの内容を読み取られる可能性があります。これには機密情報が含まれる危険があります。

CVE-2026-15006 の詳しい解説と今すぐやることはこちら

MailChimp Subscribe Form, Optin Builder, PopUp Builder, Form Builder

  • 深刻度: 7.2 / 10 (重要)
  • CVE: CVE-2026-15052

サイトの訪問者が、フォームの入力欄を通じて悪意のあるスクリプトを埋め込み、サイトの他の訪問者のブラウザで実行される可能性があります。

CVE-2026-15052 の詳しい解説と今すぐやることはこちら

日頃の備え

日頃からWordPressサイトのセキュリティを維持するために、いくつかの対策が重要です。まず、使用しているプラグインやテーマは常に最新版に更新し、自動更新機能の利用も検討しましょう。また、定期的にサイト全体のバックアップを取ることで、万一の事態にも迅速に対応できます。さらに、使っていないプラグインやテーマは削除し、サイトに不要なリスクを減らすことも大切です。複雑なパスワードの設定や、ログイン試行回数制限の導入も有効です。

出典