【2026年8月26日】WordPressプラグイン脆弱性まとめ: All-in-One WP Migrationなど15件
/ 9 min read
Table of Contents
本日のまとめ
WordPressサイトを運営する皆様へ、新たな脆弱性情報をお届けします。今回は「All-in-One WP Migration and Backup」「Forminator Forms」「Total Donations」「WP Fastest Cache」「Jawn」などの人気プラグインやテーマを含む、計15件の重要な脆弱性が報告されました。これらの脆弱性には、サイトの管理者権限が奪われたり、データベースの情報が漏えいしたりする危険性があります。ご自身のサイトに該当するプラグインやテーマが使われているか、すぐに確認してください。
Jawn
- 深刻度: 9.8 / 10 (緊急)
- CVE: CVE-2026-78477
認証されていない攻撃者が、管理者権限を乗っ取ってしまう可能性があります。
→ CVE-2026-78477 の詳しい解説と今すぐやることはこちら
Total Donations
- 深刻度: 9.8 / 10 (緊急)
- CVE: CVE-2026-78568
認証されていない攻撃者により、データベースから重要な情報が抜き取られる危険性があります。
→ CVE-2026-78568 の詳しい解説と今すぐやることはこちら
Total Donations
- 深刻度: 9.8 / 10 (緊急)
- CVE: CVE-2026-78570
認証されていない攻撃者が、管理者権限を乗っ取ってしまう可能性があります。
→ CVE-2026-78570 の詳しい解説と今すぐやることはこちら
All-in-One WP Migration and Backup
- 深刻度: 8.8 / 10 (重要)
- CVE: CVE-2026-19949
認証されていない攻撃者がデータベースの情報を抜き取り、さらにサイト管理者による復元操作を利用して、最終的にサーバー上で任意のコードを実行される危険性があります。
→ CVE-2026-19949 の詳しい解説と今すぐやることはこちら
CM Map Locations – Visualize and share your locations in a few clicks
- 深刻度: 8.8 / 10 (重要)
- CVE: CVE-2026-16601
サイトの購読者権限を持つ認証済み攻撃者が、悪意のあるファイルをサーバーにアップロードし、サーバー上で任意のコードを実行される可能性があります。
→ CVE-2026-16601 の詳しい解説と今すぐやることはこちら
Shuffle
- 深刻度: 8.1 / 10 (重要)
- CVE: CVE-2026-78566
認証されていない攻撃者がサーバー上のファイルに不正にアクセスし、保存されている任意のPHPコードを実行される危険性があります。これにより、サイトの情報漏えいや改ざんに繋がる可能性があります。
→ CVE-2026-78566 の詳しい解説と今すぐやることはこちら
Måne
- 深刻度: 8.1 / 10 (重要)
- CVE: CVE-2026-78478
認証されていない攻撃者がサーバー上のファイルに不正にアクセスし、保存されている任意のPHPコードを実行される危険性があります。これにより、サイトの情報漏えいや改ざんに繋がる可能性があります。
→ CVE-2026-78478 の詳しい解説と今すぐやることはこちら
Verdure Core
- 深刻度: 8.1 / 10 (重要)
- CVE: CVE-2026-78562
認証されていない攻撃者がサーバー上のファイルに不正にアクセスし、保存されている任意のPHPコードを実行される危険性があります。これにより、サイトの情報漏えいや改ざんに繋がる可能性があります。
→ CVE-2026-78562 の詳しい解説と今すぐやることはこちら
Kalles Addons
- 深刻度: 8.1 / 10 (重要)
- CVE: CVE-2026-78572
認証されていない攻撃者がPHPオブジェクトを注入し、もし他のプラグインやテーマに悪用可能な機能があれば、サイトのファイル削除や情報窃取、コード実行につながる可能性があります。
→ CVE-2026-78572 の詳しい解説と今すぐやることはこちら
WP Fastest Cache
- 深刻度: 7.5 / 10 (重要)
- CVE: CVE-2026-74932
認証されていない攻撃者が、キャッシュされたページに悪意のあるスクリプトを埋め込み、サイト訪問者がそのページにアクセスした際に実行される可能性があります。
→ CVE-2026-74932 の詳しい解説と今すぐやることはこちら
Readabler
- 深刻度: 7.5 / 10 (重要)
- CVE: CVE-2026-78576
認証されていない攻撃者により、データベースから重要な情報が抜き取られる危険性があります。
→ CVE-2026-78576 の詳しい解説と今すぐやることはこちら
Forminator Forms – Contact Form, Payment Form & Custom Form Builder
- 深刻度: 7.2 / 10 (重要)
- CVE: CVE-2026-18328
認証されていない攻撃者が、悪意のあるウェブスクリプトをフォームがあるページに注入し、サイト訪問者がそのページにアクセスした際に実行される可能性があります。
→ CVE-2026-18328 の詳しい解説と今すぐやることはこちら
NotificationX Pro
- 深刻度: 7.2 / 10 (重要)
- CVE: CVE-2026-78563
認証されていない攻撃者が、悪意のあるウェブスクリプトをページに注入し、サイト訪問者がそのページにアクセスした際に実行される可能性があります。
→ CVE-2026-78563 の詳しい解説と今すぐやることはこちら
Forminator Forms – Contact Form, Payment Form & Custom Form Builder
- 深刻度: 7.2 / 10 (重要)
- CVE: CVE-2026-18323
認証されていない攻撃者が、悪意のあるウェブスクリプトをフォームのドラフト機能を通じてページに保存し、管理者などがそのページにアクセスした際に実行される可能性があります。
→ CVE-2026-18323 の詳しい解説と今すぐやることはこちら
ShopEngine Elementor WooCommerce Builder Addon – All in One WooCommerce Solution with eCommerce Templates & Woo Widgets
- 深刻度: 7.2 / 10 (重要)
- CVE: CVE-2026-75971
ショップマネージャー権限を持つ認証済み攻撃者が、管理者アカウントの作成を可能にし、サイトを完全に乗っ取ってしまう可能性があります。
→ CVE-2026-75971 の詳しい解説と今すぐやることはこちら
日頃の備え
WordPressサイトの安全を保つためには、日頃からの対策が非常に重要です。利用中のプラグインやテーマは常に最新版に更新し、自動更新機能を活用しましょう。万が一に備え、定期的にサイトのバックアップを取ることも忘れないでください。また、現在使っていないプラグインやテーマは、セキュリティリスクを減らすためにも削除を検討しましょう。不要なログイン試行を防ぐための対策も有効です。