WordPressプラグイン脆弱性情報(2026年8月31日)

【監修】株式会社ジオコード SEO事業 責任者
栗原 勇一

WordPressサイトを運営されている皆さまへ、先週(2026年8月30日まで)に公開されたプラグインの脆弱性情報をお届けします。今週は合計74件のプラグインに脆弱性が報告されており、そのうち28件はアクティブインストール数5万件以上の広く利用されているプラグインです。

今週の傾向として、フォーム系プラグイン(Forminator Forms、Everest Forms、Formidable Forms、MetFormなど)への脆弱性報告が目立ちます。フォームはサイト訪問者が直接入力を行う入り口であり、脆弱性が悪用されると問い合わせ情報の漏洩やスパム送信の踏み台になるなど、サイトの信頼性に直結するリスクがあります。

また、LiteSpeed CacheやWP Fastest Cache、WP Rocketといったキャッシュ・高速化系プラグイン、All-in-One WP Migration and Backupをはじめとするバックアップ・移行系プラグインにも脆弱性が集中しています。これらは多くのサイトで「入れて当たり前」となっている定番プラグインのため、影響範囲が非常に広い点に注意が必要です。今週の要注意プラグインとしては、SQLインジェクション(データベースへの不正な命令の注入)が報告された「All-in-One WP Migration and Backup」と、認証不要で悪用可能な格納型XSS(クロスサイトスクリプティング)が報告された「WP Rocket」の2件を取り上げます。

今週のサマリー

脆弱性検出プラグイン総数74件
要緊急確認(5万インストール以上)28件
その他の脆弱性検出プラグイン46件

要緊急確認:アクティブインストール数5万件以上のプラグイン

以下のプラグインは、アクティブインストール数が5万件以上と利用者が非常に多く、脆弱性の影響範囲が広いため、早急なアップデート確認を推奨します。お使いのサイトにこれらのプラグインが導入されている場合は、速やかに最新バージョンへ更新してください。

  • GiveWP – Donation Plugin and Fundraising Platform
  • Avada (Fusion) Builder
  • Tutor LMS – eLearning and online course solution
  • One User Avatar | User Profile Picture
  • LiteSpeed Cache
  • Forminator Forms – Contact Form, Payment Form & Custom Form Builder
  • TranslatePress – Translate Multilingual sites with AI Translation
  • Optimole – Optimize Images | Convert WebP & AVIF | CDN & Lazy Load | Image Optimization
  • Smart Slider 3
  • Booking for Appointments and Events Calendar – Amelia
  • Customer Reviews for WooCommerce
  • ElementsKit Pro
  • Envira Gallery – Image Photo Gallery, Albums, Video Gallery, Slideshows & More
  • Everest Forms – Contact Form, Payment Form, Quiz, Survey & Custom Form Builder with AI
  • Formidable Forms – WordPress Form Builder for Contact Forms, Calculators, Quizzes & More
  • WP Fastest Cache – WordPress Cache Plugin
  • Greenshift – animation and page builder blocks
  • Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin
  • ShopEngine Elementor WooCommerce Builder Addon – All in One WooCommerce Solution with eCommerce Templates & Woo Widgets
  • All-in-One WP Migration and Backup
  • MetForm – Contact Form, Survey, Quiz, Conditional Forms, Form Templates & Custom Form Builder for Elementor
  • Events Manager – Calendar, Bookings, Tickets, and more!
  • LearnPress – WordPress LMS Plugin for Create and Sell Online Courses
  • AI Engine – The Chatbot, AI Framework & MCP for WordPress
  • Drag and Drop Multiple File Upload for Contact Form 7
  • Duplicate Post
  • Kirki – Freeform Page Builder, Website Builder & Customizer
  • Media Library Assistant

「アップデートしたいけれど、社内にWordPressの有識者がいない」「更新後の動作確認まで手が回らない」とお悩みの方も多いのではないでしょうか。ジオコードのセキュリティプランでは、WordPress本体はもちろん、プラグインやテーマのアップデートもすべて対応可能です。事前のバックアップから更新後の動作確認まで一括でサポートいたします。

今週の要注意プラグイン

① All-in-One WP Migration and Backup

脆弱性の種類SQLインジェクション(アーカイブ復元機能)
CVE番号CVE-2026-19949
影響を受けるバージョン7.109 以前のすべてのバージョン
修正バージョン7.110
深刻度(CVSS)8.8(High)
認証の要否低権限ユーザーで攻撃可能(セカンドオーダー型)
公開日2026年8月24日
参照元WPScan / Wordfence 脆弱性データベース

脆弱性の概要

All-in-One WP Migration and Backupは、サイトの引っ越しやバックアップをワンクリックで行える定番プラグインで、アクティブインストール数は500万件を超えています。今回発見された脆弱性は、バックアップアーカイブの復元機能に存在するSQLインジェクション(データベースへの不正な命令の注入)の問題です。

入力値のエスケープ処理とクエリの準備が不十分なため、攻撃者が細工したデータを仕込むと、復元処理の実行時に不正なSQLが実行される「セカンドオーダー型」の攻撃が成立します。これにより、プラグインが内部で使用する秘密鍵(ai1wm_secret_key)などの機密情報が抜き取られ、最終的にリモートコード実行(RCE)へ発展する恐れがあると報告されています。

想定されるリスク

  • データベース内の機密情報の漏洩 — ユーザー情報やパスワードハッシュ、プラグインの秘密鍵などが抜き取られるリスクがあります。
  • サイトの乗っ取り — 漏洩した秘密鍵を悪用されると、リモートコード実行につながり、サイト全体が攻撃者に掌握される恐れがあります。
  • バックアップデータの汚染 — 細工されたアーカイブを復元してしまうと、復元操作そのものが攻撃の引き金になります。

推奨対応

  1. プラグインを速やかにバージョン 7.110 以上にアップデートしてください。
  2. 出所が不明なバックアップアーカイブは絶対に復元しないでください。復元前にファイルの入手経路を必ず確認してください。
  3. 万一の漏洩に備え、WordPressの認証キー(wp-config.phpのシークレットキー)と管理者パスワードの変更を検討してください。

② WP Rocket

脆弱性の種類格納型クロスサイトスクリプティング(Stored XSS)
CVE番号CVE-2026-5934
影響を受けるバージョン3.21.0.1 以前のすべてのバージョン
修正バージョン3.21.1
深刻度(CVSS)7.2(High)
認証の要否認証不要(未認証ユーザーが攻撃可能)
公開日2026年8月27日
参照元Wordfence 脆弱性データベース

脆弱性の概要

WP Rocketは、ページキャッシュや画像の遅延読み込みなどでサイトの表示速度を改善する有料の定番高速化プラグインです。今回発見された脆弱性は、パフォーマンス計測用のrocket_beaconエンドポイント(AJAX処理)における入力値のサニタイズ(無害化)と出力エスケープの不備による格納型XSSの問題です。

この脆弱性により、認証されていない外部の攻撃者が不正なスクリプトをキャッシュデータ内に埋め込むことができます。埋め込まれたスクリプトは、該当ページを閲覧したすべての訪問者や管理者のブラウザ上で実行されるため、影響が広範囲に及びます。

想定されるリスク

  • 訪問者への攻撃 — 不正な広告表示やフィッシングサイトへのリダイレクトなど、サイト訪問者が直接被害を受ける恐れがあります。
  • 管理者セッションの窃取 — 管理者が汚染されたページを閲覧すると、Cookieの窃取などを通じて管理画面への不正アクセスにつながる可能性があります。
  • サイトの信頼性の毀損 — 改ざんされたページが検索エンジンに検知されると、警告表示や検索順位の低下を招く恐れがあります。

推奨対応

  1. プラグインを速やかにバージョン 3.21.1 以上にアップデートしてください。
  2. アップデート後、WP Rocketのキャッシュをすべてクリアし、不正なスクリプトが残っていないか確認してください。
  3. 開発元からは、Cloudflare・SucuriのAPIキーなどの連携情報を設定している場合、キーの再生成が推奨されています。該当する方は各連携キーの更新もあわせてご対応ください。

その他の脆弱性検出プラグイン一覧

以下の46件のプラグインについても、今週新たに脆弱性が報告されています。ご利用中のプラグインがないかご確認ください。

  • MyHome Core
  • Custom User Registration Fields for WooCommerce
  • SAML Single Sign On – SSO Login
  • SigmaForms Pro – AI Generated Forms
  • WPMU DEV Dashboard
  • All-in-One WP Migration Unlimited Extension
  • WP Rocket
  • wpForo Forum
  • Formidable Charts
  • Classified Listing – Mobile Number Verification
  • ERP: Complete HR, Accounting & CRM Suite Built for WooCommerce
  • Reviews and Rating – Google Reviews
  • Gutenverse – WordPress Blocks, Page Builder & Site Editor
  • Mang Board WP
  • WooCommerce Lottery
  • WP Data Access – App Builder for Tables, Forms, Charts, Maps & Dashboards
  • Media Sweep – WordPress Media Cleaner
  • My Agile Privacy® – CMP, Cookie Consent & Privacy Tools
  • Newsletters
  • eCommerce Product Catalog
  • CM Map Locations – Visualize and share your locations in a few clicks
  • tagDiv Composer
  • InfusedWoo Pro
  • FundEngine – Donation and Crowdfunding Platform
  • PPWP – Password Protect Pages
  • Cozy Blocks – Page Builder for Gutenberg Editor & FSE with 700+ Patterns, 58 Blocks & Templates
  • WP Courses LMS – Online Courses Builder, eLearning Courses, Courses Solution, Education Courses
  • FluentCart A New Era of eCommerce – Faster, Lighter, and Simpler
  • BetterLinks – Link Shortener, Link Cloaking, Redirects, Affiliate Link Manager & MCP
  • Booking and Rental Manager for Bike | Car | Resort | Appointment | Dress | Equipment
  • Dokan: AI Powered WooCommerce Multivendor Marketplace Solution – Build Your Own Amazon, eBay, Etsy
  • Eventin – Event Calendar, Tickets, Registration, Booking & WooCommerce
  • Fluent Boards Pro
  • Fluent Support Pro
  • FluentCRM Pro – Email Newsletter, Automation, Email Marketing, Email Campaigns, Optins, Leads, and CRM Solution
  • Hash Form – Drag & Drop Form Builder
  • Link Whisper Free
  • LitExtension – Automated Store Migration & Import
  • Magazine Blocks – Blog Designer, Magazine & Newspaper Website Builder, Page Builder with Posts Blocks, Post Grid
  • NewPath WildApricotPress Add-on – Member Directory
  • Passster – Password Protect Pages and Content
  • Points Management System For Gamification, Ranks, Badges, and Loyalty Rewards Program – myCred
  • RepairBuddy – Repair Shop CRM & Booking Plugin for WordPress
  • Shared Files – File Upload & Download Manager
  • SMS Alert – SMS & OTP for WooCommerce, Order Notifications & Abandoned Cart Recovery
  • Tamara Checkout

運用担当者様へのお願い

定期的な対策チェックリスト

  • WordPress本体・プラグイン・テーマを常に最新バージョンに更新する
  • 使用していないプラグイン・テーマは削除する
  • 管理画面へのアクセス制限(IP制限、二要素認証)を設定する
  • 定期的にバックアップを取得し、復元手順を確認しておく
  • WAF(Web Application Firewall)の導入を検討する

脆弱性情報は日々更新されます。プラグインのアップデート通知を確認し、速やかに対応いただくことが、サイトを安全に保つための最善策です。

とはいえ、毎週これだけの脆弱性情報を追いかけ、一つひとつのプラグインを安全にアップデートしていくのは大変な作業です。「自社で対応したいけれど、WordPressに詳しいスタッフがいない」「本業が忙しくてセキュリティまで手が回らない」

そんな課題を抱えている企業様は、ぜひジオコードのWordPressセキュリティプランをご検討ください。WordPress本体・プラグイン・テーマのアップデート対応から、脆弱性の監視、改ざん検知まで、WordPressのセキュリティに関わることなら何でもサポートいたします。