【監修】株式会社ジオコード SEO事業 責任者
栗原 勇一
WordPressサイトを運営されている皆さまへ、先週(2026年8月30日まで)に公開されたプラグインの脆弱性情報をお届けします。今週は合計74件のプラグインに脆弱性が報告されており、そのうち28件はアクティブインストール数5万件以上の広く利用されているプラグインです。
今週の傾向として、フォーム系プラグイン(Forminator Forms、Everest Forms、Formidable Forms、MetFormなど)への脆弱性報告が目立ちます。フォームはサイト訪問者が直接入力を行う入り口であり、脆弱性が悪用されると問い合わせ情報の漏洩やスパム送信の踏み台になるなど、サイトの信頼性に直結するリスクがあります。
また、LiteSpeed CacheやWP Fastest Cache、WP Rocketといったキャッシュ・高速化系プラグイン、All-in-One WP Migration and Backupをはじめとするバックアップ・移行系プラグインにも脆弱性が集中しています。これらは多くのサイトで「入れて当たり前」となっている定番プラグインのため、影響範囲が非常に広い点に注意が必要です。今週の要注意プラグインとしては、SQLインジェクション(データベースへの不正な命令の注入)が報告された「All-in-One WP Migration and Backup」と、認証不要で悪用可能な格納型XSS(クロスサイトスクリプティング)が報告された「WP Rocket」の2件を取り上げます。
今週のサマリー
脆弱性検出プラグイン総数 74件 要緊急確認(5万インストール以上) 28件 その他の脆弱性検出プラグイン 46件
要緊急確認:アクティブインストール数5万件以上のプラグイン
以下のプラグインは、アクティブインストール数が5万件以上と利用者が非常に多く、脆弱性の影響範囲が広いため、早急なアップデート確認を推奨します。お使いのサイトにこれらのプラグインが導入されている場合は、速やかに最新バージョンへ更新してください。
GiveWP – Donation Plugin and Fundraising Platform
Avada (Fusion) Builder
Tutor LMS – eLearning and online course solution
One User Avatar | User Profile Picture
LiteSpeed Cache
Forminator Forms – Contact Form, Payment Form & Custom Form Builder
TranslatePress – Translate Multilingual sites with AI Translation
Optimole – Optimize Images | Convert WebP & AVIF | CDN & Lazy Load | Image Optimization
Smart Slider 3
Booking for Appointments and Events Calendar – Amelia
Customer Reviews for WooCommerce
ElementsKit Pro
Envira Gallery – Image Photo Gallery, Albums, Video Gallery, Slideshows & More
Everest Forms – Contact Form, Payment Form, Quiz, Survey & Custom Form Builder with AI
Formidable Forms – WordPress Form Builder for Contact Forms, Calculators, Quizzes & More
WP Fastest Cache – WordPress Cache Plugin
Greenshift – animation and page builder blocks
Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin
ShopEngine Elementor WooCommerce Builder Addon – All in One WooCommerce Solution with eCommerce Templates & Woo Widgets
All-in-One WP Migration and Backup
MetForm – Contact Form, Survey, Quiz, Conditional Forms, Form Templates & Custom Form Builder for Elementor
Events Manager – Calendar, Bookings, Tickets, and more!
LearnPress – WordPress LMS Plugin for Create and Sell Online Courses
AI Engine – The Chatbot, AI Framework & MCP for WordPress
Drag and Drop Multiple File Upload for Contact Form 7
Duplicate Post
Kirki – Freeform Page Builder, Website Builder & Customizer
Media Library Assistant
「アップデートしたいけれど、社内にWordPressの有識者がいない」「更新後の動作確認まで手が回らない」とお悩みの方も多いのではないでしょうか。ジオコードのセキュリティプランでは、WordPress本体はもちろん、プラグインやテーマのアップデートもすべて対応可能です。事前のバックアップから更新後の動作確認まで一括でサポートいたします。
今週の要注意プラグイン
① All-in-One WP Migration and Backup
脆弱性の種類 SQLインジェクション(アーカイブ復元機能) CVE番号 CVE-2026-19949 影響を受けるバージョン 7.109 以前のすべてのバージョン 修正バージョン 7.110 深刻度(CVSS) 8.8(High) 認証の要否 低権限ユーザーで攻撃可能(セカンドオーダー型) 公開日 2026年8月24日 参照元 WPScan / Wordfence 脆弱性データベース
脆弱性の概要
All-in-One WP Migration and Backupは、サイトの引っ越しやバックアップをワンクリックで行える定番プラグインで、アクティブインストール数は500万件を超えています。今回発見された脆弱性は、バックアップアーカイブの復元機能に存在するSQLインジェクション(データベースへの不正な命令の注入)の問題です。
入力値のエスケープ処理とクエリの準備が不十分なため、攻撃者が細工したデータを仕込むと、復元処理の実行時に不正なSQLが実行される「セカンドオーダー型」の攻撃が成立します。これにより、プラグインが内部で使用する秘密鍵(ai1wm_secret_key)などの機密情報が抜き取られ、最終的にリモートコード実行(RCE)へ発展する恐れがあると報告されています。
想定されるリスク
データベース内の機密情報の漏洩 — ユーザー情報やパスワードハッシュ、プラグインの秘密鍵などが抜き取られるリスクがあります。
サイトの乗っ取り — 漏洩した秘密鍵を悪用されると、リモートコード実行につながり、サイト全体が攻撃者に掌握される恐れがあります。
バックアップデータの汚染 — 細工されたアーカイブを復元してしまうと、復元操作そのものが攻撃の引き金になります。
推奨対応
プラグインを速やかにバージョン 7.110 以上にアップデートしてください。
出所が不明なバックアップアーカイブは絶対に復元しないでください。復元前にファイルの入手経路を必ず確認してください。
万一の漏洩に備え、WordPressの認証キー(wp-config.phpのシークレットキー)と管理者パスワードの変更を検討してください。
② WP Rocket
脆弱性の種類 格納型クロスサイトスクリプティング(Stored XSS) CVE番号 CVE-2026-5934 影響を受けるバージョン 3.21.0.1 以前のすべてのバージョン 修正バージョン 3.21.1 深刻度(CVSS) 7.2(High) 認証の要否 認証不要(未認証ユーザーが攻撃可能) 公開日 2026年8月27日 参照元 Wordfence 脆弱性データベース
脆弱性の概要
WP Rocketは、ページキャッシュや画像の遅延読み込みなどでサイトの表示速度を改善する有料の定番高速化プラグインです。今回発見された脆弱性は、パフォーマンス計測用のrocket_beaconエンドポイント(AJAX処理)における入力値のサニタイズ(無害化)と出力エスケープの不備による格納型XSSの問題です。
この脆弱性により、認証されていない外部の攻撃者が不正なスクリプトをキャッシュデータ内に埋め込むことができます。埋め込まれたスクリプトは、該当ページを閲覧したすべての訪問者や管理者のブラウザ上で実行されるため、影響が広範囲に及びます。
想定されるリスク
訪問者への攻撃 — 不正な広告表示やフィッシングサイトへのリダイレクトなど、サイト訪問者が直接被害を受ける恐れがあります。
管理者セッションの窃取 — 管理者が汚染されたページを閲覧すると、Cookieの窃取などを通じて管理画面への不正アクセスにつながる可能性があります。
サイトの信頼性の毀損 — 改ざんされたページが検索エンジンに検知されると、警告表示や検索順位の低下を招く恐れがあります。
推奨対応
プラグインを速やかにバージョン 3.21.1 以上にアップデートしてください。
アップデート後、WP Rocketのキャッシュをすべてクリアし、不正なスクリプトが残っていないか確認してください。
開発元からは、Cloudflare・SucuriのAPIキーなどの連携情報を設定している場合、キーの再生成が推奨されています。該当する方は各連携キーの更新もあわせてご対応ください。
その他の脆弱性検出プラグイン一覧
以下の46件のプラグインについても、今週新たに脆弱性が報告されています。ご利用中のプラグインがないかご確認ください。
MyHome Core
Custom User Registration Fields for WooCommerce
SAML Single Sign On – SSO Login
SigmaForms Pro – AI Generated Forms
WPMU DEV Dashboard
All-in-One WP Migration Unlimited Extension
WP Rocket
wpForo Forum
Formidable Charts
Classified Listing – Mobile Number Verification
ERP: Complete HR, Accounting & CRM Suite Built for WooCommerce
Reviews and Rating – Google Reviews
Gutenverse – WordPress Blocks, Page Builder & Site Editor
Mang Board WP
WooCommerce Lottery
WP Data Access – App Builder for Tables, Forms, Charts, Maps & Dashboards
Media Sweep – WordPress Media Cleaner
My Agile Privacy® – CMP, Cookie Consent & Privacy Tools
Newsletters
eCommerce Product Catalog
CM Map Locations – Visualize and share your locations in a few clicks
tagDiv Composer
InfusedWoo Pro
FundEngine – Donation and Crowdfunding Platform
PPWP – Password Protect Pages
Cozy Blocks – Page Builder for Gutenberg Editor & FSE with 700+ Patterns, 58 Blocks & Templates
WP Courses LMS – Online Courses Builder, eLearning Courses, Courses Solution, Education Courses
FluentCart A New Era of eCommerce – Faster, Lighter, and Simpler
BetterLinks – Link Shortener, Link Cloaking, Redirects, Affiliate Link Manager & MCP
Booking and Rental Manager for Bike | Car | Resort | Appointment | Dress | Equipment
Dokan: AI Powered WooCommerce Multivendor Marketplace Solution – Build Your Own Amazon, eBay, Etsy
Eventin – Event Calendar, Tickets, Registration, Booking & WooCommerce
Fluent Boards Pro
Fluent Support Pro
FluentCRM Pro – Email Newsletter, Automation, Email Marketing, Email Campaigns, Optins, Leads, and CRM Solution
Hash Form – Drag & Drop Form Builder
Link Whisper Free
LitExtension – Automated Store Migration & Import
Magazine Blocks – Blog Designer, Magazine & Newspaper Website Builder, Page Builder with Posts Blocks, Post Grid
NewPath WildApricotPress Add-on – Member Directory
Passster – Password Protect Pages and Content
Points Management System For Gamification, Ranks, Badges, and Loyalty Rewards Program – myCred
RepairBuddy – Repair Shop CRM & Booking Plugin for WordPress
Shared Files – File Upload & Download Manager
SMS Alert – SMS & OTP for WooCommerce, Order Notifications & Abandoned Cart Recovery
Tamara Checkout
運用担当者様へのお願い
定期的な対策チェックリスト
WordPress本体・プラグイン・テーマを常に最新バージョンに更新する
使用していないプラグイン・テーマは削除する
管理画面へのアクセス制限(IP制限、二要素認証)を設定する
定期的にバックアップを取得し、復元手順を確認しておく
WAF(Web Application Firewall)の導入を検討する
脆弱性情報は日々更新されます。プラグインのアップデート通知を確認し、速やかに対応いただくことが、サイトを安全に保つための最善策です。
とはいえ、毎週これだけの脆弱性情報を追いかけ、一つひとつのプラグインを安全にアップデートしていくのは大変な作業です。「自社で対応したいけれど、WordPressに詳しいスタッフがいない」「本業が忙しくてセキュリティまで手が回らない」
そんな課題を抱えている企業様は、ぜひジオコードのWordPressセキュリティプランをご検討ください。WordPress本体・プラグイン・テーマのアップデート対応から、脆弱性の監視、改ざん検知まで、WordPressのセキュリティに関わることなら何でもサポートいたします。