【監修】株式会社ジオコード SEO事業 責任者
栗原 勇一
WordPressサイトを運営されている皆さまへ、先週(2026年8月16日まで)に公開されたプラグインの脆弱性情報をお届けします。今週は合計100件のプラグインに脆弱性が報告されており、そのうち20件はアクティブインストール数5万件以上の広く利用されているプラグインです。
今週の傾向として、フォーム系・予約系プラグインへの脆弱性報告が目立ちます。お問い合わせフォームや予約カレンダーは外部から誰でも入力できる「サイトの入り口」であり、攻撃者にとって狙いやすい箇所です。フォームは訪問者との信頼をつなぐ窓口でもあるため、改ざんや情報漏えいが起きるとサイトの信用性そのものが問われます。
また、今週の要注意プラグインとして、翻訳管理の定番「Loco Translate」と高速化の定番「W3 Total Cache」を取り上げます。いずれも導入サイト数が非常に多く、リモートコード実行(サーバー上で任意のプログラムを実行される攻撃)やサーバー内ファイルの読み取りにつながる深刻な脆弱性です。該当プラグインをご利用の方は、最優先でアップデートをお願いいたします。
今週のサマリー
脆弱性検出プラグイン総数 100件 要緊急確認(5万インストール以上) 20件 その他の脆弱性検出プラグイン 80件
要緊急確認:アクティブインストール数5万件以上のプラグイン
以下のプラグインは、アクティブインストール数が5万件以上と利用者が非常に多く、脆弱性の影響範囲が広いため、早急なアップデート確認を推奨します。お使いのサイトにこれらのプラグインが導入されている場合は、速やかに最新バージョンへ更新してください。
Kirki – Freeform Page Builder, Website Builder & Customizer
Online Scheduling and Appointment Booking System – Bookly
Forminator Forms – Contact Form, Payment Form & Custom Form Builder
Smash Balloon Social Post Feed – Simple Social Feeds for WordPress
Royal Addons for Elementor – Addons and Templates Kit for Elementor
Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content – ProfilePress
Loco Translate
Kubio AI Page Builder
Simply Schedule Appointments
Advanced File Manager – Ultimate File Manager for WordPress And Document Library Solution
Pods – Custom Content Types and Fields
Everest Forms – Contact Form, Payment Form, Quiz, Survey & Custom Form Builder with AI
Templately – Elementor & Gutenberg Template Library: 6500+ Free & Pro Ready Templates And Cloud!
Beaver Builder Page Builder – Drag and Drop Website Builder
W3 Total Cache
LearnPress – WordPress LMS Plugin for Create and Sell Online Courses
User Registration & Membership – Free & Paid Memberships, Subscriptions, Content Restriction, User Profile, Custom User Registration & Login Builder
Fluent Forms – Customizable Contact Forms, Survey, Quiz, & Conversational Form Builder
Featured Image from URL (FIFU)
GiveWP – Donation Plugin and Fundraising Platform
「アップデートしたいけれど、社内にWordPressの有識者がいない」「更新後の動作確認まで手が回らない」とお悩みの方も多いのではないでしょうか。ジオコードのセキュリティプランでは、WordPress本体はもちろん、プラグインやテーマのアップデートもすべて対応可能です。事前のバックアップから更新後の動作確認まで一括でサポートいたします。
今週の要注意プラグイン
Loco Translate
脆弱性の種類 クロスサイトリクエストフォージェリ(CSRF)を起点とするリモートコード実行(RCE) CVE番号 CVE-2026-15005 影響を受けるバージョン 2.8.5 以前のすべてのバージョン 修正バージョン 2.8.6 深刻度(CVSS) 8.8(High) 認証の要否 攻撃者の認証は不要(管理者にリンクをクリックさせる操作が必要) 公開日 2026年7月16日 参照元 Wordfence 脆弱性データベース
脆弱性の概要
Loco Translateは、テーマやプラグインの翻訳ファイルを管理画面上で編集できる定番プラグインで、100万以上のサイトで利用されています。今回の脆弱性は、テンプレート処理を行うexecTemplate機能のnonce(ノンス:リクエストの正当性を確認する使い捨てトークン)検証に不備があり、CSRF(サイトをまたいだ偽のリクエスト送信)が成立してしまう問題です。
攻撃者は細工したリンクを用意し、ログイン中の管理者に一度クリックさせるだけで、php://filterというPHPの仕組みを悪用してサーバー上で任意のPHPコードを実行できる恐れがあります。
想定されるリスク
サイトの完全な乗っ取り — 任意コード実行により、バックドア設置や管理者アカウントの追加が可能になります。
改ざん・マルウェア配布 — サイトの表示内容を書き換えられ、訪問者へ悪性コードを配布される恐れがあります。
情報漏えい — データベース内の会員情報や設定ファイルの認証情報が窃取されるリスクがあります。
推奨対応
プラグインを速やかにバージョン 2.8.6 以上にアップデートしてください。
翻訳作業のために一時的に導入し、そのまま放置しているケースは特に危険です。不要であれば削除を検討してください。
管理者アカウントの操作ログや、身に覚えのないユーザー追加・ファイル変更がないか確認してください。
W3 Total Cache
脆弱性の種類 ディレクトリトラバーサル(パストラバーサル)による任意ファイル読み取り CVE番号 CVE-2026-9282 影響を受けるバージョン 2.9.4 以前のすべてのバージョン 修正バージョン 2.9.4 より後の修正版(最新バージョンへの更新を推奨) 深刻度(CVSS) 7.5(High) 認証の要否 認証不要(未認証ユーザーが攻撃可能) 公開日 2026年7月11日 参照元 Wordfence 脆弱性データベース
脆弱性の概要
W3 Total Cacheは、ページキャッシュやファイル圧縮によりサイトの表示速度を改善する人気プラグインで、アクティブインストール数は約90万件にのぼります。今回の脆弱性は、CSS・JavaScriptを縮小(ミニファイ)する機能のsetupSources関数に存在するディレクトリトラバーサル(「../」などを使い本来アクセスできない階層のファイルへ到達する攻撃)の問題です。
手動ミニファイモードが有効なサイトでは、認証されていない外部の攻撃者がサーバー上の任意のファイルを読み取れる恐れがあります。データベース接続情報を含むwp-config.phpなどが読み取られると、二次攻撃に直結します。
想定されるリスク
認証情報の漏えい — wp-config.phpに記載されたデータベースの接続情報や秘密鍵が流出するリスクがあります。
サーバー内の機密ファイル閲覧 — WordPress外のファイルを含め、Webサーバー権限で読めるファイルが窃取される恐れがあります。
二次攻撃への発展 — 漏えいした情報をもとに、データベースへの不正接続やサイト乗っ取りへ攻撃が拡大する可能性があります。
推奨対応
プラグインを速やかに最新バージョンにアップデートしてください。
手動ミニファイモードの利用有無を確認し、不要であれば無効化を検討してください。
サーバーのアクセスログに「../」を含む不審なリクエストがないか調査してください。
その他の脆弱性検出プラグイン一覧
以下の80件のプラグインについても、今週新たに脆弱性が報告されています。ご利用中のプラグインがないかご確認ください。
Contact Form, Survey, Quiz & Popup Form Builder – ARForms
Infility Global
Gallery by BestWebSoft – Customizable Image and Photo Galleries for WordPress
WP Travel Engine – Tour Booking Plugin – Tour Operator Software
WP Compress – Instant Performance & Speed Optimization
WCPOS – Point of Sale (POS) plugin for WooCommerce
WC Vendors – WooCommerce Multivendor, WooCommerce Marketplace, Product Vendors
Video Gallery – YouTube Gallery, Playlist & Video Grid
User Login History
Turnkey bbPress by WeaverTheme
Toocheke Companion
The School Management – Education & Learning ERP
SureDash – Community, Courses & Member Dashboard
Snippet Shortcodes
Slider Hero with Video Background, Animation
ShortPixel Adaptive Images – WebP, AVIF, CDN, Image Optimization
Serious Slider
Quiz and Survey Master (QSM) – Quiz Maker & Survey Maker
Query Wrangler
ProSolution WP Client
Product Table & List Builder For WooCommerce
Podlove Podcast Publisher
PPWP – Password Protect Pages
NEX-Forms – Ultimate Forms Plugin for WordPress
Gravity Booster – Styles & Layouts for Gravity Forms
Fullscreen Galleria
Frontend Admin by DynamiApps
Autopay
Admin Custom Login
Bold Page Builder
Solace Extra
StoreEngine — Complete eCommerce Solution with Memberships, Licensing, Affiliates & More
Link Library
Real Estate Manager Pro
TrueBooker – Appointment Booking and Scheduler System
User Profile Builder – Beautiful User Registration Forms, User Profiles & User Role Editor
Wholesale Market
KiviCare – Clinic & Patient Management System (EHR)
Groundhogg — CRM, Newsletters, and Marketing Automation
Invisible Anti-Spam & CAPTCHA — reCAPTCHA Alternative for All Forms
Hydra Booking — Appointment Scheduling & Booking Calendar
Contest Gallery – Upload & Vote Photos, Media, Sell with PayPal & Stripe
Image Uploader for Welcart
Pinpoint Booking System – Version 2
Booking calendar, Appointment Booking System
Propovoice: All-in-One Client Management System
Object Sync for Salesforce
Online Booking & Scheduling Calendar for WordPress by vcita
MaxUpload – Big File Uploads – Increase Maximum File Upload Size
User Session Synchronizer
6Storage Rentals
bLoyal: Loyalty & Promotions by bLoyal
RapiSafe – Secure Multi File Upload for Contact Form 7
Form Maker by 10Web – Mobile-Friendly Drag & Drop Contact Form Builder
WPLP Cookie Consent – Cookie Banner & Consent Management for GDPR, CCPA & Google Consent Mode
WPML Multilingual CMS
Wishlist Member
Bit Form – Contact Form, Payment Forms, Multi Step Forms, Calculator & Custom Form Builder
affiliate-toolkit – Multi-Network Affiliate & Amazon Product Display
AcyMailing – An Ultimate Newsletter Plugin and Marketing Automation Solution for WordPress
Astro Booking Engine
Blog Floating Button
Booking Activities
CubeWP Framework
Echo Knowledge Base – Documentation, FAQs, Chat & Smart Search
Eventin – Event Calendar, Tickets, Registration, Booking & WooCommerce
InstaWP Connect – 1-click WP Staging & Migration
Mang Board WP
Service Finder Bookings
ToneDen Shortcode
Tour Master – Tour Booking, Travel, Hotel
Tourfic Toolkit
Visitor Traffic Real Time Statistics
WP Photo Album Plus
WPMobile.App
Prevent Direct Access – Protect WordPress Files
Booktics – Appointment Booking Calendar for Service Businesses
Business Directory Plugin – Easy Listing Directories for WordPress
Car Rental Manager – Online Vehicle Booking System
Headless SSO Plugin for WP
運用担当者様へのお願い
定期的な対策チェックリスト
WordPress本体・プラグイン・テーマを常に最新バージョンに更新する
使用していないプラグイン・テーマは削除する
管理画面へのアクセス制限(IP制限、二要素認証)を設定する
定期的にバックアップを取得し、復元手順を確認しておく
WAF(Web Application Firewall)の導入を検討する
脆弱性情報は日々更新されます。プラグインのアップデート通知を確認し、速やかに対応いただくことが、サイトを安全に保つための最善策です。
とはいえ、毎週これだけの脆弱性情報を追いかけ、一つひとつのプラグインを安全にアップデートしていくのは大変な作業です。「自社で対応したいけれど、WordPressに詳しいスタッフがいない」「本業が忙しくてセキュリティまで手が回らない」
そんな課題を抱えている企業様は、ぜひジオコードのWordPressセキュリティプランをご検討ください。WordPress本体・プラグイン・テーマのアップデート対応から、脆弱性の監視、改ざん検知まで、WordPressのセキュリティに関わることなら何でもサポートいたします。