WordPressプラグイン脆弱性情報(2026年8月16日)
2026年8月17日
東証スタンダード上場企業のジオコードが運営!
SEOがまるっと解るWebマガジン
更新日:2026年 09月 07日
WordPressプラグイン脆弱性情報(2026年9月7日)
【監修】株式会社ジオコード SEO事業 責任者
栗原 勇一
〜2026年9月7日までに公開された脆弱性情報〜
発行:2026年9月7日
WordPressサイトを運営されている皆さまへ、直近1週間(2026年9月1日〜9月7日)に公開されたプラグインの脆弱性情報をお届けします。今週は合計77件のプラグインに脆弱性が報告されており、そのうち30件は、アクティブインストール数が5万件以上の、広く利用されているプラグインです。
今週の全体的な傾向として、クロスサイトスクリプティング(XSS)と認可チェックの不備が引き続き大きな割合を占めています。特に目立つのは、フォーム系プラグイン(Gravity Forms、Ninja Forms、SureForms、JetFormBuilder など)と、LMS・会員管理系プラグイン(LearnDash LMS、LearnPress、Masteriyo LMS、MemberDash、Simple Membership など)への集中です。フォームは未認証ユーザーからの入力を受け付ける入口であり、会員管理系は権限管理そのものを扱うため、いずれも攻撃者にとって価値の高い標的となります。
また今週は、アクティブインストール数300万件以上のJetpackという、国内サイトでも導入率の高いプラグインで重大な脆弱性が公開されました。いずれも影響範囲が非常に広いため、今週の「要注意プラグイン」として詳しく取り上げます。該当プラグインをご利用の方は、最優先でアップデート状況をご確認ください。
▶ アップデート対応にお困りではありませんか? 「脆弱性があるのはわかったけれど、アップデートして不具合が出たらどうしよう」「社内にWordPressに詳しい人がいない」——そんな声をよくいただきます。ジオコードのWordPressセキュリティプランなら、プラグイン・テーマ・WordPress本体のアップデートをすべてサポートします。安心してお任せいただけます。
以下のプラグインは、アクティブインストール数が5万件以上と利用者が非常に多く、脆弱性の影響範囲が広いため、早急なアップデートの確認を推奨します。お使いのサイトにこれらのプラグインが導入されている場合は、速やかに最新バージョンへ更新してください。
| No. | プラグイン名 |
|---|---|
| 1 | Email Subscribers & Newsletters – Email Marketing, Post Notifications & Newsletter Plugin for WordPress |
| 2 | Flamingo |
| 3 | Otter Blocks – Gutenberg Blocks, Page Builder for Gutenberg Editor & FSE |
| 4 | Pods – Custom Content Types and Fields |
| 5 | Gallery: FooGallery |
| 6 | Unlimited Elements For Elementor |
| 7 | SureForms – Contact Form Builder, AI Forms, Payment Form, Survey & Quiz |
| 8 | Gravity Forms |
| 9 | Spam protection, Honeypot, Anti-Spam by CleanTalk |
| 10 | W3 Total Cache |
| 11 | Ninja Forms – The Contact Form Builder That Grows With You |
| 12 | Beaver Builder Plugin (Starter Version) |
| 13 | iubenda | All-in-one Compliance for GDPR / CCPA Cookie Consent + more |
| 14 | DearFlip – PDF Flipbook, 3D Flipbook, PDF embed, PDF viewer |
| 15 | Theme My Login |
| 16 | Social Chat – Click To Chat App Button |
| 17 | Hummingbird Performance – Cache & Page Speed Optimization |
| 18 | Events Manager – Calendar, Bookings, Tickets, and more! |
| 19 | LearnDash LMS |
| 20 | JetFormBuilder – Dynamic Blocks Form Builder |
| 21 | Jetpack – WP Security, Backup, Speed, & Growth |
| 22 | GutenKit – Page Builder Blocks, Patterns, and Templates for Gutenberg Block Editor |
| 23 | Broken Link Checker |
| 24 | Booking for Appointments and Events Calendar – Amelia |
| 25 | WPBakery Page Builder |
| 26 | Blocksy Companion |
| 27 | LearnPress – WordPress LMS Plugin for Create and Sell Online Courses |
| 28 | bbPress |
| 29 | Customer Reviews for WooCommerce |
| 30 | Really Simple Security – Simple and Performant Security (formerly Really Simple SSL) |
| 項目 | 内容 |
|---|---|
| 脆弱性の種類 | PHPオブジェクトインジェクション(安全でないデシリアライズ)/認可チェックの不備 |
| CVE番号 | 2026年9月7日時点で未採番(開発元アドバイザリおよびPatchstackで公開) |
| 影響を受けるバージョン | 12.0〜16.1.2(PHPオブジェクトインジェクション)/3.2〜16.1.2(WPCOM Media APIの認可チェック不備) |
| 修正バージョン | 16.1.3 |
| 深刻度(開発元評価) | Critical |
| 認証の要否 | 認証が必要(サイトにコンテンツをインポートできる権限を持つユーザー) |
| 公開日 | 2026年9月1日(16.1.3リリース)/2026年9月2日(公式アドバイザリ公開) |
| アクティブインストール数 | 300万件以上 |
| 参照元 | Jetpack公式セキュリティアドバイザリ/Patchstack 脆弱性データベース |
Jetpackは、バックアップ・マルウェアスキャン・CDN・統計など多機能を単体で提供する、WordPress公式ディレクトリでも最大級のプラグインです。今回のリリースでは、複数の問題が同時に修正されました。
最も深刻なのはインポート機能における安全でないデシリアライズです。バージョン12.0(2023年リリース)以降、インポートされた投稿メタデータが制限なく unserialize されており、攻撃者が細工したデータを送り込むことで任意のPHPオブジェクトを生成できる状態にありました。サイト内に悪用可能なPOPチェーン(オブジェクト連鎖)が存在する場合、ファイルの削除や任意コード実行にまで発展する恐れがあります。
このほか、WPCOM Media APIにおける認可チェックの不備(添付先の投稿を編集する権限を検証していなかった問題)と、Readerのリポスト処理におけるURLのサニタイズ不足も併せて修正されています。前者は、Patchstackの情報によればバージョン3.2という非常に古い版から影響を受けており、長期運用しているサイトほど注意が必要です。
なお開発元は、現時点で本脆弱性が実際に悪用された形跡は確認されていないとしています。ただし修正内容の公開により攻撃手法が推測されやすくなるため、早急な対応が必要です。
以下の47件のプラグインについても、今週新たに脆弱性が報告されています。ご利用中のプラグインがないかご確認ください。
| No. | プラグイン名 |
|---|---|
| 1 | WP Fusion (Pro) |
| 2 | Masteriyo LMS – LMS Course Builder, Quizzes & Certificates |
| 3 | Powerkit – Supercharge your WordPress Site |
| 4 | User Profile Builder – Beautiful User Registration Forms, User Profiles & User Role Editor |
| 5 | HivePress Authentication |
| 6 | Frontend Admin by DynamiApps |
| 7 | MemberDash |
| 8 | Post Grid |
| 9 | Contact Form by Supsystic |
| 10 | WP File Download |
| 11 | Welcart e-Commerce |
| 12 | QuickCal |
| 13 | MStore API – Create Native Android & iOS Apps On The Cloud |
| 14 | Abandoned Cart Pro for WooCommerce |
| 15 | Custom Contact Forms |
| 16 | Mail Mint – Email Marketing, Newsletter, Email Automation & WooCommerce Emails |
| 17 | Ninja Forms – Save Progress |
| 18 | Ninja Forms – Scheduled Exports |
| 19 | ACPT (Premium) |
| 20 | Divi Ajax Filter |
| 21 | Easy Waveform Player |
| 22 | SigmaForms Pro – AI Generated Forms |
| 23 | DevKit Pro |
| 24 | Live Composer – Free WordPress Website Builder |
| 25 | Charitable – Donation & Fundraising Platform |
| 26 | BetterDocs – AI Documentation, Knowledge Base, MCP Server, Docs, Wikis, FAQ & Chatbot |
| 27 | Support Genix – Helpdesk, AI Chatbot, Knowledge Base & Customer Support Ticketing System |
| 28 | Shopping Cart & eCommerce Store |
| 29 | Cozy Blocks – Page Builder for Gutenberg Editor & FSE |
| 30 | Affiliate Super Assistent |
| 31 | Photo Gallery by Ays – Responsive Image Gallery |
| 32 | Persistent Login |
| 33 | Master Addons for Elementor – Elementor Addons, Widgets, Mega Menu Builder |
| 34 | Listdom: AI-powered Business Directory with Classifieds Ads Listings |
| 35 | WPLP Cookie Consent – Cookie Banner & Consent Management |
| 36 | Breakdance |
| 37 | FS Poster – WordPress Social media Auto Poster & Scheduler |
| 38 | Groundhogg – CRM, Newsletters, and Marketing Automation |
| 39 | HEL Online Classroom: AI-powered Online Classrooms |
| 40 | MemberHero – Simple User Registration & Login |
| 41 | Oxygen |
| 42 | Rest Routes – Custom Endpoints for WordPress REST API |
| 43 | Simple Membership |
| 44 | Total Processing Card Payments for WooCommerce |
| 45 | Uix UserCenter |
| 46 | WCFM Marketplace – Multivendor Marketplace for WooCommerce |
| 47 | WP Recipe Maker Premium |
脆弱性情報は日々更新されます。プラグインのアップデート通知を確認し、速やかにご対応いただくことが、サイトを安全に保つための最善策です。
とはいえ、毎週これだけの脆弱性情報を追いかけ、一つひとつのプラグインを安全にアップデートしていくのは大変な作業です。「自社で対応したいけれど、WordPressに詳しいスタッフがいない」「本業が忙しくてセキュリティまで手が回らない」
そんな課題を抱えている企業様は、ぜひジオコードのWordPressセキュリティプランをご検討ください。WordPress本体・プラグイン・テーマのアップデート対応から、脆弱性の監視、改ざん検知まで、WordPressのセキュリティに関わることなら何でもサポートいたします。