WordPressの脆弱性アラート

最終更新: 2026年10月6日 10:24(日本時間)

WordPress本体・プラグイン・テーマの、緊急・重大な脆弱性(CVSS 7.0以上)を、2026年9月10日以降に公開されたぶん、新しい順に載せています。サイトに入っているものが当てはまっていたら、修正版へ更新するのが基本です。修正版がまだ無いものは、使っていなければ停止・削除を考えてください。

300掲載
47緊急(9.0以上)
253重大(7.0〜8.9)
38修正版なし

該当は全部で 1176 件あり、新しい 300 件を載せています。並び順は公開日の新しい順です。毎日1回、日本時間の朝に更新します。

直近の緊急・重大な脆弱性

この期間の内訳

掲載している300件を、数えたものです。

種類別

弱点の種類別(多い順)

公開された時期: 直近7日で79件、直近30日で300件。

この一覧の見かた

緊急(9.0〜10.0)
影響が極めて大きく、すぐに対応したいもの。ログインなしで悪用できるものが多く含まれます。
重大(7.0〜8.9)
影響が大きく、できるだけ早く対応したいもの。
修正版なし
公開された時点で、直した版がまだ無いもの。更新では直せないので、使っていなければ停止・削除を考えてください。
影響する版
「5.8 以下」は5.8とそれ以前、「5.8 未満」は5.8を含まないそれ以前です。サイトに入っている版が範囲に入っていると、当てはまります。
対応
「5.8.1 以上に更新」と書かれていれば、その版まで上げれば直ります。
CVSS・CVE
CVSSは、脆弱性の深刻さを0〜10で表す共通の指標です。CVEは、脆弱性につく共通の番号です(番号の無いものもあります)。

よくある脆弱性の種類

一覧の「認証なしで悪用できる:◯◯」の◯◯に出てくる、代表的な種類です。

SQLインジェクション
データベースに不正な命令を紛れ込ませる攻撃。情報の盗み出しや書き換え、管理者アカウントの作成につながることがあります。
危険なファイルのアップロード
PHPなどのファイルを置かれてしまう弱点。置かれたファイルを通じて、サイトを自由に操作される恐れがあり、最も危険な部類です。
コードインジェクション(任意のコードの実行)
攻撃者のプログラムが、サイトの上で動いてしまう弱点。サイトを丸ごと乗っ取られる恐れがあります。
権限チェックの欠落・不備
ログインしていない人や、権限の低い人が、本来できない操作(設定の変更、ユーザーの作成など)をできてしまう弱点。
認証の回避・権限昇格
ログインを飛ばして入れてしまう、または、一般の利用者が管理者の権限を得てしまう弱点。
クロスサイトスクリプティング(XSS)
訪問者のブラウザで、攻撃者のスクリプトが動く弱点。ログイン中の管理者に当たると、アカウントを乗っ取られる恐れがあります。
クロスサイトリクエストフォージェリ(CSRF)
ログイン中の人に、意図しない操作をさせる攻撃。管理者が罠のリンクを開くと、設定が書き換えられることがあります。
パストラバーサル・ファイルインクルード
意図しないファイルを読まれる、または読み込まれる弱点。設定ファイル(wp-config.php)の漏えいにつながることがあります。
PHPオブジェクトインジェクション
信頼できないデータを復元する処理を悪用する攻撃。条件がそろうと、任意のコードの実行などにつながります。
SSRF
サイトのサーバーに、攻撃者が指定した宛先へアクセスさせる弱点。内部の情報を探られることがあります。

当てはまったときの対応(5ステップ)

  1. バックアップを取る。更新で表示が崩れることがあります。サーバーの外にも、1つ持っておくと安心です。
  2. 優先順位を決める。「緊急・重大」で、修正版があるものから。
  3. 1つずつ更新する。まとめて更新すると、どれが原因で壊れたか分からなくなります。アクセスの少ない時間がおすすめです。
  4. 表示と、フォーム・決済などの動きを確かめる。壊れていたら、バックアップに戻します。
  5. 修正版が無い、または更新できないときは、使っていなければ停止して削除します。使っているなら、代わりのプラグインを探します。

乗っ取られたかもしれないと思ったら、無料のセキュリティ診断で、まず入っているものの状態を確かめてください。

よくある質問

更新すると、サイトが壊れませんか?

壊れることはあります。だから、更新の前にバックアップを取り、1つずつ更新して、そのつど表示を確かめます。大事なサイトは、テスト用の環境で試してから本番に反映すると安全です。

自動更新はオンにしたほうがいいですか?

セキュリティの修正は急ぐものが多いので、オンにする価値があります。ただし、WordPress標準の自動更新は「全部」か「なし」の二択です。Sorabun(Pro)なら、セキュリティ修正を含むプラグインの更新だけを自動で当てられます。

無効にしているプラグインでも、危ないですか?

ファイルがサーバーに残っていれば、無効でも危ないことがあります。使わないものは、無効化ではなく削除してください。

修正版が無いときは、どうすればいいですか?

使っていなければ、停止して削除します。使っているなら、代わりのプラグインを探してください。ファイアウォールで一時的に危険を下げられる場合もありますが、直るわけではありません。

この一覧に載っていなければ、安全ですか?

いいえ。この一覧は、緊急・重大なものに絞り、直近の一定期間だけを載せています。中・低の深刻度のものや、まだ公開されていない脆弱性は載っていません。載っていないことは、安全であることを意味しません。

自分のサイトが当てはまるか、どう調べますか?

管理画面で、プラグイン・テーマ・WordPressの版を確かめて、この一覧と見比べます。URLを入れるだけで確かめたいときは、無料のセキュリティ診断が使えます(自分のサイトに限ります)。

自分のサイトは大丈夫?

Sorabun(Pro)は、サイトに入っているプラグイン・テーマ・WordPress本体を、Wordfence Intelligence の脆弱性データベース(この一覧の元のデータ)と毎日自動で照合します。当てはまるものがあれば管理画面に「急いで対応」と出て、緊急・重大のものと、修正版のまだ無いものは、見つかった日に通知します。

照合のために送るのは、プラグイン・テーマの名前だけです。入っている版やサイトの中身は送りません。

セキュリティ機能を見る くわしい使い方(マニュアル)

まず自分のサイトを確かめたい方は、無料のセキュリティ診断へ(URLを入れるだけ・結果は保存しません)。

出典と著作権表示

この一覧の脆弱性の情報は、Wordfence Intelligence(Defiant Inc.)が公開しているものです。各項目の「Wordfenceの記録を見る」は、元の記録のページへのリンクです。この一覧に載せた記録の著作権表示とライセンスは、次のとおりです。

ご利用にあたって