skip to content
WordPress脆弱性速報
Table of Contents

本日のまとめ

WordPressサイトを運営する皆様へ、新たな脆弱性情報をお届けします。今回は「All-in-One WP Migration and Backup」「Forminator Forms」「Total Donations」「WP Fastest Cache」「Jawn」などの人気プラグインやテーマを含む、計15件の重要な脆弱性が報告されました。これらの脆弱性には、サイトの管理者権限が奪われたり、データベースの情報が漏えいしたりする危険性があります。ご自身のサイトに該当するプラグインやテーマが使われているか、すぐに確認してください。

Jawn

  • 深刻度: 9.8 / 10 (緊急)
  • CVE: CVE-2026-78477

認証されていない攻撃者が、管理者権限を乗っ取ってしまう可能性があります。

CVE-2026-78477 の詳しい解説と今すぐやることはこちら

Total Donations

  • 深刻度: 9.8 / 10 (緊急)
  • CVE: CVE-2026-78568

認証されていない攻撃者により、データベースから重要な情報が抜き取られる危険性があります。

CVE-2026-78568 の詳しい解説と今すぐやることはこちら

Total Donations

  • 深刻度: 9.8 / 10 (緊急)
  • CVE: CVE-2026-78570

認証されていない攻撃者が、管理者権限を乗っ取ってしまう可能性があります。

CVE-2026-78570 の詳しい解説と今すぐやることはこちら

All-in-One WP Migration and Backup

  • 深刻度: 8.8 / 10 (重要)
  • CVE: CVE-2026-19949

認証されていない攻撃者がデータベースの情報を抜き取り、さらにサイト管理者による復元操作を利用して、最終的にサーバー上で任意のコードを実行される危険性があります。

CVE-2026-19949 の詳しい解説と今すぐやることはこちら

CM Map Locations – Visualize and share your locations in a few clicks

  • 深刻度: 8.8 / 10 (重要)
  • CVE: CVE-2026-16601

サイトの購読者権限を持つ認証済み攻撃者が、悪意のあるファイルをサーバーにアップロードし、サーバー上で任意のコードを実行される可能性があります。

CVE-2026-16601 の詳しい解説と今すぐやることはこちら

Shuffle

  • 深刻度: 8.1 / 10 (重要)
  • CVE: CVE-2026-78566

認証されていない攻撃者がサーバー上のファイルに不正にアクセスし、保存されている任意のPHPコードを実行される危険性があります。これにより、サイトの情報漏えいや改ざんに繋がる可能性があります。

CVE-2026-78566 の詳しい解説と今すぐやることはこちら

Måne

  • 深刻度: 8.1 / 10 (重要)
  • CVE: CVE-2026-78478

認証されていない攻撃者がサーバー上のファイルに不正にアクセスし、保存されている任意のPHPコードを実行される危険性があります。これにより、サイトの情報漏えいや改ざんに繋がる可能性があります。

CVE-2026-78478 の詳しい解説と今すぐやることはこちら

Verdure Core

  • 深刻度: 8.1 / 10 (重要)
  • CVE: CVE-2026-78562

認証されていない攻撃者がサーバー上のファイルに不正にアクセスし、保存されている任意のPHPコードを実行される危険性があります。これにより、サイトの情報漏えいや改ざんに繋がる可能性があります。

CVE-2026-78562 の詳しい解説と今すぐやることはこちら

Kalles Addons

  • 深刻度: 8.1 / 10 (重要)
  • CVE: CVE-2026-78572

認証されていない攻撃者がPHPオブジェクトを注入し、もし他のプラグインやテーマに悪用可能な機能があれば、サイトのファイル削除や情報窃取、コード実行につながる可能性があります。

CVE-2026-78572 の詳しい解説と今すぐやることはこちら

WP Fastest Cache

  • 深刻度: 7.5 / 10 (重要)
  • CVE: CVE-2026-74932

認証されていない攻撃者が、キャッシュされたページに悪意のあるスクリプトを埋め込み、サイト訪問者がそのページにアクセスした際に実行される可能性があります。

CVE-2026-74932 の詳しい解説と今すぐやることはこちら

Readabler

  • 深刻度: 7.5 / 10 (重要)
  • CVE: CVE-2026-78576

認証されていない攻撃者により、データベースから重要な情報が抜き取られる危険性があります。

CVE-2026-78576 の詳しい解説と今すぐやることはこちら

Forminator Forms – Contact Form, Payment Form & Custom Form Builder

  • 深刻度: 7.2 / 10 (重要)
  • CVE: CVE-2026-18328

認証されていない攻撃者が、悪意のあるウェブスクリプトをフォームがあるページに注入し、サイト訪問者がそのページにアクセスした際に実行される可能性があります。

CVE-2026-18328 の詳しい解説と今すぐやることはこちら

NotificationX Pro

  • 深刻度: 7.2 / 10 (重要)
  • CVE: CVE-2026-78563

認証されていない攻撃者が、悪意のあるウェブスクリプトをページに注入し、サイト訪問者がそのページにアクセスした際に実行される可能性があります。

CVE-2026-78563 の詳しい解説と今すぐやることはこちら

Forminator Forms – Contact Form, Payment Form & Custom Form Builder

  • 深刻度: 7.2 / 10 (重要)
  • CVE: CVE-2026-18323

認証されていない攻撃者が、悪意のあるウェブスクリプトをフォームのドラフト機能を通じてページに保存し、管理者などがそのページにアクセスした際に実行される可能性があります。

CVE-2026-18323 の詳しい解説と今すぐやることはこちら

ShopEngine Elementor WooCommerce Builder Addon – All in One WooCommerce Solution with eCommerce Templates & Woo Widgets

  • 深刻度: 7.2 / 10 (重要)
  • CVE: CVE-2026-75971

ショップマネージャー権限を持つ認証済み攻撃者が、管理者アカウントの作成を可能にし、サイトを完全に乗っ取ってしまう可能性があります。

CVE-2026-75971 の詳しい解説と今すぐやることはこちら

日頃の備え

WordPressサイトの安全を保つためには、日頃からの対策が非常に重要です。利用中のプラグインやテーマは常に最新版に更新し、自動更新機能を活用しましょう。万が一に備え、定期的にサイトのバックアップを取ることも忘れないでください。また、現在使っていないプラグインやテーマは、セキュリティリスクを減らすためにも削除を検討しましょう。不要なログイン試行を防ぐための対策も有効です。

出典