WordPressプラグイン脆弱性情報(2026年9月7日)

【監修】株式会社ジオコード SEO事業 責任者
栗原 勇一

WordPress セキュリティ週報

〜2026年9月7日までに公開された脆弱性情報〜

発行:2026年9月7日

WordPressサイトを運営されている皆さまへ、直近1週間(2026年9月1日〜9月7日)に公開されたプラグインの脆弱性情報をお届けします。今週は合計77件のプラグインに脆弱性が報告されており、そのうち30件は、アクティブインストール数が5万件以上の、広く利用されているプラグインです。

今週の全体的な傾向として、クロスサイトスクリプティング(XSS)と認可チェックの不備が引き続き大きな割合を占めています。特に目立つのは、フォーム系プラグイン(Gravity Forms、Ninja Forms、SureForms、JetFormBuilder など)と、LMS・会員管理系プラグイン(LearnDash LMS、LearnPress、Masteriyo LMS、MemberDash、Simple Membership など)への集中です。フォームは未認証ユーザーからの入力を受け付ける入口であり、会員管理系は権限管理そのものを扱うため、いずれも攻撃者にとって価値の高い標的となります。

また今週は、アクティブインストール数300万件以上のJetpackという、国内サイトでも導入率の高いプラグインで重大な脆弱性が公開されました。いずれも影響範囲が非常に広いため、今週の「要注意プラグイン」として詳しく取り上げます。該当プラグインをご利用の方は、最優先でアップデート状況をご確認ください。

▶ アップデート対応にお困りではありませんか? 「脆弱性があるのはわかったけれど、アップデートして不具合が出たらどうしよう」「社内にWordPressに詳しい人がいない」——そんな声をよくいただきます。ジオコードのWordPressセキュリティプランなら、プラグイン・テーマ・WordPress本体のアップデートをすべてサポートします。安心してお任せいただけます。


今週のサマリー

  • 脆弱性検出プラグイン総数:77件
  • 要緊急確認(アクティブインストール数5万件以上):30件
  • その他の脆弱性検出プラグイン:47件

要緊急確認:アクティブインストール数5万件以上のプラグイン

以下のプラグインは、アクティブインストール数が5万件以上と利用者が非常に多く、脆弱性の影響範囲が広いため、早急なアップデートの確認を推奨します。お使いのサイトにこれらのプラグインが導入されている場合は、速やかに最新バージョンへ更新してください。

No.プラグイン名
1Email Subscribers & Newsletters – Email Marketing, Post Notifications & Newsletter Plugin for WordPress
2Flamingo
3Otter Blocks – Gutenberg Blocks, Page Builder for Gutenberg Editor & FSE
4Pods – Custom Content Types and Fields
5Gallery: FooGallery
6Unlimited Elements For Elementor
7SureForms – Contact Form Builder, AI Forms, Payment Form, Survey & Quiz
8Gravity Forms
9Spam protection, Honeypot, Anti-Spam by CleanTalk
10W3 Total Cache
11Ninja Forms – The Contact Form Builder That Grows With You
12Beaver Builder Plugin (Starter Version)
13iubenda | All-in-one Compliance for GDPR / CCPA Cookie Consent + more
14DearFlip – PDF Flipbook, 3D Flipbook, PDF embed, PDF viewer
15Theme My Login
16Social Chat – Click To Chat App Button
17Hummingbird Performance – Cache & Page Speed Optimization
18Events Manager – Calendar, Bookings, Tickets, and more!
19LearnDash LMS
20JetFormBuilder – Dynamic Blocks Form Builder
21Jetpack – WP Security, Backup, Speed, & Growth
22GutenKit – Page Builder Blocks, Patterns, and Templates for Gutenberg Block Editor
23Broken Link Checker
24Booking for Appointments and Events Calendar – Amelia
25WPBakery Page Builder
26Blocksy Companion
27LearnPress – WordPress LMS Plugin for Create and Sell Online Courses
28bbPress
29Customer Reviews for WooCommerce
30Really Simple Security – Simple and Performant Security (formerly Really Simple SSL)

今週の要注意プラグインJetpack

項目内容
脆弱性の種類PHPオブジェクトインジェクション(安全でないデシリアライズ)/認可チェックの不備
CVE番号2026年9月7日時点で未採番(開発元アドバイザリおよびPatchstackで公開)
影響を受けるバージョン12.0〜16.1.2(PHPオブジェクトインジェクション)/3.2〜16.1.2(WPCOM Media APIの認可チェック不備)
修正バージョン16.1.3
深刻度(開発元評価)Critical
認証の要否認証が必要(サイトにコンテンツをインポートできる権限を持つユーザー)
公開日2026年9月1日(16.1.3リリース)/2026年9月2日(公式アドバイザリ公開)
アクティブインストール数300万件以上
参照元Jetpack公式セキュリティアドバイザリ/Patchstack 脆弱性データベース

脆弱性の概要

Jetpackは、バックアップ・マルウェアスキャン・CDN・統計など多機能を単体で提供する、WordPress公式ディレクトリでも最大級のプラグインです。今回のリリースでは、複数の問題が同時に修正されました。

最も深刻なのはインポート機能における安全でないデシリアライズです。バージョン12.0(2023年リリース)以降、インポートされた投稿メタデータが制限なく unserialize されており、攻撃者が細工したデータを送り込むことで任意のPHPオブジェクトを生成できる状態にありました。サイト内に悪用可能なPOPチェーン(オブジェクト連鎖)が存在する場合、ファイルの削除や任意コード実行にまで発展する恐れがあります。

このほか、WPCOM Media APIにおける認可チェックの不備(添付先の投稿を編集する権限を検証していなかった問題)と、Readerのリポスト処理におけるURLのサニタイズ不足も併せて修正されています。前者は、Patchstackの情報によればバージョン3.2という非常に古い版から影響を受けており、長期運用しているサイトほど注意が必要です。

想定されるリスク

  • 任意コード実行への発展 — 他プラグインやテーマのクラスと組み合わせることで、サーバー上での任意コード実行やファイル改ざんにつながる可能性があります。
  • 権限を超えたメディア操作 — 編集権限のない投稿にメディアを紐付けられ、コンテンツ改ざんの起点となる恐れがあります。
  • 複数サイトへの横展開 — 同一サーバー上で複数サイトを運用している場合、被害が他サイトへ波及するリスクがあります。

なお開発元は、現時点で本脆弱性が実際に悪用された形跡は確認されていないとしています。ただし修正内容の公開により攻撃手法が推測されやすくなるため、早急な対応が必要です。

推奨対応

  1. Jetpackをバージョン16.1.3以上にアップデートしてください。自動更新が有効な環境ではすでに適用されている場合もありますが、自動更新を無効化している環境では必ず手動で確認してください。
  2. 管理画面の「プラグイン」一覧でバージョン番号を目視確認し、16.1.2以前であれば直ちに更新してください。
  3. インポート機能を利用した記録がある場合は、投稿メタデータや管理者アカウントの一覧に不審な変更がないかを点検してください。

その他の脆弱性検出プラグイン一覧

以下の47件のプラグインについても、今週新たに脆弱性が報告されています。ご利用中のプラグインがないかご確認ください。

No.プラグイン名
1WP Fusion (Pro)
2Masteriyo LMS – LMS Course Builder, Quizzes & Certificates
3Powerkit – Supercharge your WordPress Site
4User Profile Builder – Beautiful User Registration Forms, User Profiles & User Role Editor
5HivePress Authentication
6Frontend Admin by DynamiApps
7MemberDash
8Post Grid
9Contact Form by Supsystic
10WP File Download
11Welcart e-Commerce
12QuickCal
13MStore API – Create Native Android & iOS Apps On The Cloud
14Abandoned Cart Pro for WooCommerce
15Custom Contact Forms
16Mail Mint – Email Marketing, Newsletter, Email Automation & WooCommerce Emails
17Ninja Forms – Save Progress
18Ninja Forms – Scheduled Exports
19ACPT (Premium)
20Divi Ajax Filter
21Easy Waveform Player
22SigmaForms Pro – AI Generated Forms
23DevKit Pro
24Live Composer – Free WordPress Website Builder
25Charitable – Donation & Fundraising Platform
26BetterDocs – AI Documentation, Knowledge Base, MCP Server, Docs, Wikis, FAQ & Chatbot
27Support Genix – Helpdesk, AI Chatbot, Knowledge Base & Customer Support Ticketing System
28Shopping Cart & eCommerce Store
29Cozy Blocks – Page Builder for Gutenberg Editor & FSE
30Affiliate Super Assistent
31Photo Gallery by Ays – Responsive Image Gallery
32Persistent Login
33Master Addons for Elementor – Elementor Addons, Widgets, Mega Menu Builder
34Listdom: AI-powered Business Directory with Classifieds Ads Listings
35WPLP Cookie Consent – Cookie Banner & Consent Management
36Breakdance
37FS Poster – WordPress Social media Auto Poster & Scheduler
38Groundhogg – CRM, Newsletters, and Marketing Automation
39HEL Online Classroom: AI-powered Online Classrooms
40MemberHero – Simple User Registration & Login
41Oxygen
42Rest Routes – Custom Endpoints for WordPress REST API
43Simple Membership
44Total Processing Card Payments for WooCommerce
45Uix UserCenter
46WCFM Marketplace – Multivendor Marketplace for WooCommerce
47WP Recipe Maker Premium

運用担当者様へのお願い

定期的な対策チェックリスト

  • WordPress本体・プラグイン・テーマを常に最新バージョンに更新する
  • 使用していないプラグイン・テーマは削除する
  • 管理画面へのアクセス制限(IP制限、2要素認証)を設定する
  • 定期的にバックアップを取得し、復元手順を確認しておく
  • WAF(Web Application Firewall)の導入を検討する
  • コメント欄を開放している場合は、承認前に不審なタグやリンクが含まれていないか確認する

脆弱性情報は日々更新されます。プラグインのアップデート通知を確認し、速やかにご対応いただくことが、サイトを安全に保つための最善策です。

とはいえ、毎週これだけの脆弱性情報を追いかけ、一つひとつのプラグインを安全にアップデートしていくのは大変な作業です。「自社で対応したいけれど、WordPressに詳しいスタッフがいない」「本業が忙しくてセキュリティまで手が回らない」
そんな課題を抱えている企業様は、ぜひジオコードのWordPressセキュリティプランをご検討ください。WordPress本体・プラグイン・テーマのアップデート対応から、脆弱性の監視、改ざん検知まで、WordPressのセキュリティに関わることなら何でもサポートいたします。