【2026年08月25日】WordPress プラグイン脆弱性まとめ: UltimateAI, TranslatePressなど15件
/ 7 min read
Table of Contents
本日のまとめ
本日、WordPressの主要なプラグインであるUltimateAI、TranslatePress、The Events Calendar、WP Project Managerなどで、合計15件の脆弱性が公表されました。これらの脆弱性には、権限昇格や任意のファイルアップロード、悪意のあるコード実行につながるものが含まれており、サイト運営者は速やかな確認と対応が求められます。
UltimateAI
- 深刻度: 9.9 / 10 (緊急)
- CVE: CVE-2026-32559
購読者権限のユーザーが、サイトに危険なファイルをアップロードできてしまう可能性があります。
→ CVE-2026-32559 の詳しい解説と今すぐやることはこちら
TranslatePress
- 深刻度: 9.8 / 10 (緊急)
- CVE: CVE-2026-78267
ログインしていない状態の第三者が、不正に権限を昇格し、サイトを乗っ取るなどの操作を行える可能性があります。
→ CVE-2026-78267 の詳しい解説と今すぐやることはこちら
The Events Calendar
- 深刻度: 9.8 / 10 (緊急)
- CVE: CVE-2026-78265
ログインしていない状態の第三者が、悪意のあるコードを実行し、サイトを制御できてしまう可能性があります。
→ CVE-2026-78265 の詳しい解説と今すぐやることはこちら
WP Project Manager
- 深刻度: 9.8 / 10 (緊急)
- CVE: CVE-2026-78262
ログインしていない状態の第三者が、悪意のあるコードを実行し、サイトを制御できてしまう可能性があります。
→ CVE-2026-78262 の詳しい解説と今すぐやることはこちら
ACPT (Pro) - Custom Post Types Plugin for WordPress
- 深刻度: 9.8 / 10 (緊急)
- CVE: CVE-2026-32563
購読者権限のユーザーが、悪意のあるコードを実行し、サイトを制御できてしまう可能性があります。
→ CVE-2026-32563 の詳しい解説と今すぐやることはこちら
Boost
- 深刻度: 9.3 / 10 (緊急)
- CVE: CVE-2026-32555
ログインしていない状態の第三者が、データベースから情報を盗み見たり、改ざんしたりする可能性があります。
→ CVE-2026-32555 の詳しい解説と今すぐやることはこちら
WooBeWoo Product Filter Pro
- 深刻度: 9.3 / 10 (緊急)
- CVE: CVE-2026-32554
ログインしていない状態の第三者が、データベースから情報を盗み見たり、改ざんしたりする可能性があります。
→ CVE-2026-32554 の詳しい解説と今すぐやることはこちら
Booking Hub
- 深刻度: 8.8 / 10 (重要)
- CVE: CVE-2026-32561
購読者権限のユーザーが、不正に権限を昇格し、通常の権限を超えた操作を行える可能性があります。
→ CVE-2026-32561 の詳しい解説と今すぐやることはこちら
MagicAI for WordPress
- 深刻度: 8.8 / 10 (重要)
- CVE: CVE-2026-32560
購読者権限のユーザーが、サイトの内部ファイルを閲覧したり、不正に利用したりする可能性があります。
→ CVE-2026-32560 の詳しい解説と今すぐやることはこちら
MasterStudy LMS
- 深刻度: 8.6 / 10 (重要)
- CVE: CVE-2026-78284
ログインしていない状態の第三者が、サイト上のファイルを削除できてしまう可能性があります。
→ CVE-2026-78284 の詳しい解説と今すぐやることはこちら
Message Filter for Contact Form 7
- 深刻度: 7.6 / 10 (重要)
- CVE: CVE-2025-46252
データベースから情報を盗み見たり、改ざんしたりする可能性があります。
→ CVE-2025-46252 の詳しい解説と今すぐやることはこちら
SiteLeads
- 深刻度: 7.5 / 10 (重要)
- CVE: CVE-2026-78268
ログインしていない状態の第三者が、サイトに保存されている機密情報を閲覧できてしまう可能性があります。
→ CVE-2026-78268 の詳しい解説と今すぐやることはこちら
WPLegalPages
- 深刻度: 7.3 / 10 (重要)
- CVE: CVE-2026-78259
ログインしていない状態の第三者が、認証を回避してサイトに不正アクセスできてしまう可能性があります。
→ CVE-2026-78259 の詳しい解説と今すぐやることはこちら
Stripe Payments
- 深刻度: 7.1 / 10 (重要)
- CVE: CVE-2026-78282
攻撃者が悪意のあるスクリプトをサイトに埋め込み、訪問者のブラウザで実行させることで、情報詐取などが行われる可能性があります。
→ CVE-2026-78282 の詳しい解説と今すぐやることはこちら
Toolset Blocks
- 深刻度: 7.1 / 10 (重要)
- CVE: CVE-2026-78264
攻撃者が悪意のあるスクリプトをサイトに埋め込み、訪問者のブラウザで実行させることで、情報詐取などが行われる可能性があります。
→ CVE-2026-78264 の詳しい解説と今すぐやることはこちら
日頃の備え
ご自身のサイトに影響があるか不明な場合でも、普段から以下の対策を習慣づけることが重要です。使用中のプラグインやテーマは、常に最新の状態に更新し、利用していないものは速やかに削除しましょう。また、万が一の事態に備え、定期的にサイトのバックアップを取っておくことを強くお勧めします。