skip to content
WordPress脆弱性速報

【2026年08月22日】WordPress プラグイン脆弱性まとめ: Automation Web Platform、WPForms Pro など 6 件

/ 5 min read

Table of Contents

本日のまとめ

WordPressサイトを運営されている皆さんへ、本日新たに6件の脆弱性情報が公開されました。特に「Automation Web Platform」では非常に危険な認証回避の問題が、「Drag and Drop Multiple File Upload for Contact Form 7」では遠隔でのコード実行につながるおそれのある深刻な脆弱性が報告されています。その他、「Creative Mail」「WPForms Pro」「Dokan」「AI Engine」など、人気プラグインにも高リスクの脆弱性が含まれています。ご自身のサイトに影響がないか、1分で確認しましょう。

Automation Web Platform – Notifications and OTP for WooCommerce, Advanced Country Code

  • 深刻度: 9.8 / 10 (緊急)
  • CVE: CVE-2026-77264

ログインしていない悪意のある第三者が、ユーザーのメールアドレスを知っているだけで、管理者を含むサイトの任意のユーザーとしてログインできてしまう危険性があります。

CVE-2026-77264 の詳しい解説と今すぐやることはこちら

Drag and Drop Multiple File Upload for Contact Form 7

  • 深刻度: 8.1 / 10 (重要)
  • CVE: CVE-2026-18781

ファイルアップロード機能の不備により、サイトにログインしていない第三者が、サーバー上で不正なプログラムを実行し、サイトを乗っ取ってしまう可能性があります。

CVE-2026-18781 の詳しい解説と今すぐやることはこちら

Creative Mail – Easier WordPress & WooCommerce Email Marketing

  • 深刻度: 7.5 / 10 (重要)
  • CVE: CVE-2026-3985

ログインしていない第三者が、データベースに不正な操作を行い、サイトの機密情報を盗み見たり、改ざんしたりする可能性があります。

CVE-2026-3985 の詳しい解説と今すぐやることはこちら

WPForms Pro

  • 深刻度: 7.2 / 10 (重要)
  • CVE: CVE-2026-18409

ログインしていない第三者が、フォームを通じて悪意のあるスクリプトをサイトに埋め込むことができ、訪問者のブラウザ上で実行されて情報が盗まれるなどの被害につながる可能性があります。

CVE-2026-18409 の詳しい解説と今すぐやることはこちら

Dokan: AI Powered WooCommerce Multivendor Marketplace Solution

  • 深刻度: 7.2 / 10 (重要)
  • CVE: CVE-2026-16576

ショップマネージャー権限を持つユーザーが、不正なプラグインをインストール・有効化できてしまうため、サイトのセキュリティが脅かされる可能性があります。

CVE-2026-16576 の詳しい解説と今すぐやることはこちら

AI Engine

  • 深刻度: 7.2 / 10 (重要)
  • CVE: CVE-2026-75796

マルチサイト環境でサブサイトの管理者権限を持つユーザーが、ネットワーク管理者を含む他のユーザーアカウントを乗っ取ってしまう危険性があります。

CVE-2026-75796 の詳しい解説と今すぐやることはこちら

日頃の備え

常にWordPress本体、プラグイン、テーマを最新の状態に保ち、自動更新機能を活用しましょう。万が一の事態に備え、定期的なサイト全体のバックアップは不可欠です。使用していないプラグインやテーマは削除し、必要最低限にすることで攻撃のリスクを減らすことができます。信頼できるプラグインのみを使用し、公式の情報源からダウンロードするよう心がけてください。

出典