WordPress Plugin Flaw Exposes 5 Million Sites to SQL Injection Attacks
2026/09/03 CyberSecurityNews — WordPress の All-in-One WP Migration and Backup プラグインに存在する、深刻度 High の脆弱性 CVE-2026-19949 (CVSS:8.8) により、500 万件を超える有効なインストールに影響することが ServMask により明らかにされた。この問題は、セキュリティ研究者 Jack Taylor により Wordfence へ報告された後に、バージョン 7.110 のリリースで修正された。Taylor は Wordfence Bug Bounty Program を通じて 2026年8月14日にこの問題を報告し、5,761 ドルの報奨金を受け取った。
Tag: WordPress
WordPress WPMU DEV プラグインの脆弱性 CVE-2026-76581 が FIX:管理者権限奪取の恐れ
Critical WordPress Plugin Flaw Allows Unauthenticated Administrator Account Takeover
2026/08/28 gbhackers — WordPress の WPMU DEV Dashboard プラグインに、重大な認証回避の脆弱性 CVE-2026-76581 (CVSS 9.8) が確認された。この脆弱性を悪用する未認証の攻撃者が、Hub の Single Sign-On (SSO) を設定している脆弱なサイトで管理者レベルのアクセス権を取得し、WPMU DEV Dashboard 5.0.1 以下に影響を及ぼす可能性がある。すでに WPMU DEV は、2026年8月24日にバージョン 5.0.2 をリリースし、この問題に対処している。このプラグインのアクティブ・インストール数は、35 万件に達するとされる。
WordPress TranslatePress の脆弱性 CVE-2026-19632 が FIX:管理者アカウント乗っ取りの恐れ
Critical WordPress TranslatePress Flaw Lets Attackers Take Over Admin Accounts
2026/08/26 gbhackers — WordPress の多言語対応プラグイン TranslatePress に深刻な脆弱性 CVE-2026-19632 (CVSS 9.8) が発見された。この脆弱性を悪用する未認証の攻撃者は、管理者のアカウントを乗っ取り、影響を受ける Web サイトを完全に侵害する可能性がある。TranslatePress のバージョン 3.3.1 以下が影響を受けるが、8月13日の時点で開発元の Cozmoslabs はバージョン 3.3.2 をリリースし、この問題を修正している。40 万以上の WordPress サイトにインストールされているこのプラグインが悪用されると、管理者のパスワード・リセット URL の窃取/アカウント・パスワードのリセット/完全な管理者権限によるログインなどが可能になると、セキュリティ研究者は警告している。
WordPress miniOrange SAML SSO の脆弱性 CVE-2026-61979/15981 が FIX:Admin 権限奪取の恐れ
Hackers Exploit Critical miniOrange SAML SSO Flaws to Hijack WordPress Admin Accounts
2026/08/25 CyberSecurityNews — WordPress miniOrange SAML 2.0 Single Sign-On プラグインに存在する 2 件の深刻な脆弱性を悪用する未認証の攻撃者は、管理者を含む任意の既存ユーザーとして脆弱な WordPress サイトにログインする可能性がある。これらの脆弱性 CVE-2026-61979 (CVSS 9.8)/CVE-2026-15981 (CVSS 9.8) については、実環境での悪用の試みとの関連が確認されている。
WordPress Pods プラグインの脆弱性 CVE-2026-19598 が FIX:Web サイトを完全奪取の恐れ
Critical WordPress Pods Flaw Lets Unauthenticated Attackers Gain Admin Access
2026/08/24 gbhackers — WordPress プラグイン Pods の深刻な脆弱性 CVE-2026-19598 (CVSS 9.8) を悪用する未認証の攻撃者は、権限を管理者レベルまで昇格させ、影響を受ける Web サイトを完全に制御する可能性がある。この脆弱性は、100,000 件を超えるアクティブなインストールを持つ Pods – Custom Content Types and Fields のバージョン 3.3.9 以下に影響する。すでに 3.3.9.1 で修正されているが、セキュリティ・アップデート未適用の WordPress サイト運営者には大きなリスクとなる。
WordPress Elementor Pro の脆弱性 CVE-2026-32475 が FIX:悪意のある PHP ファイルのアップロードと RCE
Critical WordPress Plugin Vulnerability Exposes Sites to RCE Attacks
2026/08/21 CyberSecurityNews — Elementor Pro WordPress プラグインに存在する深刻なセキュリティ脆弱性を悪用する未認証の攻撃者は、悪意のある PHP ファイルをアップロードし、脆弱なサーバ上でコードを実行する可能性がある。この脆弱性 CVE-2026-32475 は、Elementor Pro バージョン 4.2.1 以下に影響を及ぼし、バージョン 4.2.2 で修正されている。
WordPress サイトを侵害して C2 に利用:StopAndProtect というマルウェア・オペレーションを検出
Hackers Hijack Thousands of WordPress Sites to Use as C2 Servers for StopAndProtect Malware
2026/08/18 CyberSecurityNews — 侵害された数千の WordPress Web サイトが、新たに確認された StopAndProtect というマルウェア・オペレーションにより、大規模な犯罪目的の Command-and-Control (C2) インフラストラクチャへと変えられている。このキャンペーンは、世界各地の侵害済みマシンから、機密性の高い企業文書/システムのスクリーンショット/ユーザー認証情報/進行中のコミュニケーション・ログなどのデータを窃取した上で、二重恐喝型ランサムウェアを組み合わせている。
WordPress Forminator プラグインの脆弱性 CVE-2026-15748 が FIX:偽造コンフィグ注入の可能性
Critical WordPress Plugin Vulnerability Exposes 600,000 Sites to File Upload Attacks
2026/08/18 CyberSecurityNews — Forminator Forms WordPress プラグインに存在する深刻なセキュリティ脆弱性を悪用した認証を必要としない攻撃者が、悪意のある PHP ファイルをアップロードし、脆弱な Web サイトを完全に制御する可能性がある。この脆弱性 CVE-2026-15748 (CVSS 9.8) は、Forminator Forms バージョン 1.56.1 以下に影響を及ぼす。Forminator Forms は、連絡先/決済/投票/クイズ/ファイル・アップロード用フォームを構築するために広く利用されているドラッグ・アンド・ドロップ型プラグインであり、60 万件を超える有効インストールが存在する。したがって、この脆弱性は、アップデートを適用していない WordPress 管理者に深刻なリスクをもたらす。
WordPress User Profile Builder プラグインの脆弱性 CVE-2026-15826 が FIX:管理者権限奪取の恐れ
WordPress Plugin Flaw Exposes 40,000 Sites to Admin Takeover
2026/08/17 InfoSecurity — WordPress の 40,000 件を超えるサイトが、User Profile Builder プラグインのバージョン 3.16.4 以下に存在する認証回避の脆弱性 CVE-2026-15826 (CVSS 9.8) にさらされている。この脆弱性を悪用する未認証の攻撃者は、サイトの管理者アカウントへアクセスする可能性があり、この欠陥によって管理者権限を完全に奪取できる可能性があるが、悪用の可否は特定の設定に依存する。
WordPress の脆弱性 CVE-2026-65640 が FIX:Imagick と Ghostscript に関連する RCE の恐れ
WordPress Imagick RCE Vulnerability Allows Authors to Execute Code via Malicious PNG File
2026/08/13 CyberSecurityNews — WordPress がリリースしたバージョン 7.0.4 は、Imagick エクステンションおよび Ghostscript を用いて画像を処理するサイトに影響を及ぼす、リモート・コード実行 (RCE) 脆弱性に対するセキュリティ・アップデートである。WordPress のセキュリティ・チームが、サイト所有者に促しているのは、速やかなアップデートである。このアップデートは、ダッシュボードの更新画面からの実行もしくは、WordPress.org からのリリースのダウンロードで対応可能である。自動バックグラウンド・アップデートを有効にしているサイトでは、すでにパッチの配信が開始されているはずである。
WordPress の脆弱性 CVE-N/A:汚染された API レスポンスによるサプライチェーン攻撃
New WordPress Supply Chain Attack Compromises Themes via Poisoned API Response
2026/08/10 CyberSecurityNews — BdThemes 製の WordPress プラグインを標的とするサプライ・チェーン攻撃により、管理者アカウントの乗っ取り/Web シェルの配置/永続的なバックドアなどの攻撃が生じている。複数の人気の BdThemes 製プラグインで使用されるリモートのプロモーション API フィードが攻撃者により汚染されていたことが発見された後、2026年8月7日に Wordfence Threat Intelligence はインシデントについて通知を受けた。
WordPress の脆弱性 XSS2Shell CVE-2026-64638 が FIX:認証前の PHP による RCE の恐れ
WordPress XSS2Shell Flaw Chains Pre-Auth Login XSS to PHP Remote Code Execution
2026/08/07 CyberSecurityNews — WordPress Core に存在する深刻な脆弱性チェーン CVE-2026-64638 には XSS2Shell というニックネームが付けられており、認証前の攻撃を起点として、管理者の操作を介して基盤サーバ上でのリモート・コード実行 (RCE) へつなげる可能性がある。また、この脆弱性は、WordPress バージョン 4.7 以降に同梱されるコード内に存在するため、世界で最も人気のある CMS の現在も保守されているほぼすべてのインストール環境に影響を及ぼす。WordPress はインターネット上の全 Web サイトの 43% 超で使用されているため、今回の修正が提供されるまで、推定 5 億超のサイトがリスクにさらされたことになる。
WordPress プラグインの脆弱性 CVE-2026-18072 が FIX:20,000 サイトで管理者乗っ取りの可能性
Critical WordPress Plugin Backdoor Exposes 20,000 Sites to Full Administrator Takeover
2026/07/29 gbhackers — 広く使用されている WordPress プラグインに発生した深刻なサプライチェーン侵害により、約 20,000 の Web サイトが、管理者権限の乗っ取りの可能性にさらされている。このプラグイン内に埋め込まれた、バックドア型の認証バイパスの悪用においては、認証情報もユーザー操作も必要とされない。
GPT-5.6 Sol Ultra を活用する研究者が発見:WordPress Core の脆弱性 Wp2shell
GPT-5.6 Sol Ultra Found Wp2shell RCE Flaw That Could Be Worth $500,000 for About $25
2026/07/20 CyberSecurityNews — GPT-5.6 Sol Ultra を活用した調査により、WordPress に存在する深刻な認証前リモートコード実行 (RCE) 脆弱性 Wp2shell (CVE-2026-63030/CVE-2026-60137) が発見された。それに要した対価は $25 相当の AI 使用料であり、脆弱性の研究が高度なモデルにより再形成され得ることを浮き彫りにした。
Continue reading “GPT-5.6 Sol Ultra を活用する研究者が発見:WordPress Core の脆弱性 Wp2shell”WordPress Core の深刻な脆弱性 CVE-2026-63030/60137 が FIX:未認証 RCE の恐れ
Critical WordPress Core Flaw Lets Anonymous Hackers Gain Remote Code Execution
2026/07/18 gbhackers — WordPress Core に発見された認証前リモートコード実行 (RCE) の脆弱性は、”wp2shell” と呼ばれる深刻なものだ。この脆弱性の悪用に際して認証は不要であり、プラグインが 1 つもインストールされていない標準の WordPress インストールに対しても影響を及ぼす。世界で 5 億の Web サイトを支えるとされる WordPress の状況を踏まえると、きわめて深刻な問題となる。
WordPress OAuth SSO プラグインの脆弱性 CVE-2026-57807:Web サイト乗っ取りの恐れ
Critical WordPress Plugin Vulnerability Allows Attackers to Gain Full Control Over Website
2026/07/13 CyberSecurityNews — WordPress で広く利用されている miniOrange の OAuth Single Sign-On (SSO OAuth Client) プラグインに、深刻なセキュリティ脆弱性 CVE-2026-57807 (CVSS 9.8) が発見された。この脆弱性は、未認証のリモート攻撃者により悪用される可能性があり、数百万の WordPress Web サイトが乗っ取りの危険にさらされている。
WordPress Avada Builder の脆弱性 CVE-2026-8713:任意のファイル削除の恐れ
Critical WordPress Plugin Bug Could Allow File Deletion Attacks on 1 Million Sites
2026/06/19 gbhackers — 広く使用されている WordPress プラグインである Avada (Fusion) Builder において、深刻なセキュリティ脆弱性が発見された。この CVE-2026-8713 (CVSS:9.1) を悪用する未認証の攻撃者は、任意のファイルを削除できるようになるため、100万件を超えるインストール環境で Web サイト全体が侵害される可能性がある。
Continue reading “WordPress Avada Builder の脆弱性 CVE-2026-8713:任意のファイル削除の恐れ”WordPress SMTP Plugin の脆弱性 CVE-2026-4020:高機密コンフィグ・データの抽出を検出
Hackers Exploit WordPress SMTP Plugin With 100,000+ Installs to Steal Sensitive Data
2026/06/18 gbhackers — 広く使用されている Gravity SMTP WordPress プラグインに存在する、深刻なセキュリティ欠陥を積極的に悪用する脅威アクターが、API キーや認証トークンを含む機密性の高いコンフィグ・データを抽出している。この脆弱性 CVE-2026-4020 (CVSS 5.3) は、バージョン 2.1.4 以下に影響を及ぼすものであり、10 万を超える Web サイトを潜在的な侵害にさらしている。
Kirki WordPress プラグインの脆弱性 CVE-2026-8206 が FIX:Web サイト乗っ取りの恐れ
WordPress Plugin Vulnerability Exposes 500,000+ Websites to Privilege Escalation Attacks
2026/06/03 CyberSecurityNews — 広く使用されている Kirki WordPress プラグインに存在するセキュリティ脆弱性 CVE-2026-8206 (CVSS 9.8) により、50万以上の Web サイトがアカウント乗っ取り攻撃のリスクにさらされている。研究者によると、Kirki プラグインのバージョン 6.0.0 〜 6.0.6 に影響を及ぼすものであり、現在も多くのサイトが脆弱な状態にあるという。この脆弱性を悪用する未認証の攻撃者は、欠陥のあるパスワード・リセット機能を介して権限昇格を行い、最終的に管理者アカウントの完全な侵害に至る。
Continue reading “Kirki WordPress プラグインの脆弱性 CVE-2026-8206 が FIX:Web サイト乗っ取りの恐れ”WP Maps Pro プラグインの脆弱性 CVE-2026-8732 が FIX:管理者アカウントの作成とサイト乗っ取り
Critical WP Maps Pro Vulnerability Allow Attackers to Create Administrator Account
2026/06/02 CyberSecurityNews — 人気の WordPress プラグインである、WP Maps Pro の深刻なセキュリティ脆弱性を悪用する攻撃者が、不正な管理者アカウントを作成し、影響を受ける Web サイトを完全に制御する可能性がある。この脆弱性 CVE-2026-8732 (CVSS 9.8) は、バージョン 6.1.0 以下のプラグインに影響を及ぼすものであり、WordPress エコシステム全体に深刻な懸念を引き起こしている。
Continue reading “WP Maps Pro プラグインの脆弱性 CVE-2026-8732 が FIX:管理者アカウントの作成とサイト乗っ取り”WordPress Avada の脆弱性 CVE-2026-4782/4798 が FIX:任意のファイル読み取りと SQLi の恐れ
1 Million WordPress Websites Exposed by Avada Builder Security Vulnerabilities
2026/05/18 gbhackers — WordPress Avada Builder プラグインに、2 つの深刻なセキュリティ欠陥が発見され、機密性の高いデータやサーバ・ファイルの露出の可能性が生じている。この 100万以上の Web サイトで利用されている、プラグインの脆弱性を悪用する攻撃者は、影響を受けるサイトの侵害が可能であると、セキュリティ研究者が警告している。
Continue reading “WordPress Avada の脆弱性 CVE-2026-4782/4798 が FIX:任意のファイル読み取りと SQLi の恐れ”WordPress プラグイン Burst Statistics の脆弱性 CVE-2026-8181 が FIX:20万以上の Web サイトに影響
Critical WordPress Plugin Vulnerability Exposes Websites to Authentication Bypass Attacks
2026/05/18 CyberSecurityNews — WordPress の Burst Statistics プラグインに存在する深刻な脆弱性 CVE-2026-8181 (CVSS:9.8) により、20万以上の Web サイトにおいて完全なアカウント乗っ取りのリスクが生じ、セキュリティ・コミュニティ全体で緊急の懸念が高まっている。
Continue reading “WordPress プラグイン Burst Statistics の脆弱性 CVE-2026-8181 が FIX:20万以上の Web サイトに影響”WordPress Burst Statistics の脆弱性 CVE-2026-8181 が FIX:管理者権限奪取の可能性
Critical WordPress Plugin Flaw Allows Unauthorized Access to Websites
2026/05/14 gbhackers — 広く使用されている WordPress プラグインにおける重大な脆弱性 CVE-2026-8181 (CVSS 9.8) により、20万以上の Web サイトが乗っ取りの危険にさらされており、セキュリティ・コミュニティ全体で緊急の懸念が高まっている。AI 駆動の PRISM プラットフォームを用いる Wordfence のセキュリティ研究者が、プライバシーのための分析ツール Burst Statistics プラグインの深刻な認証バイパスの脆弱性を発見した。この脆弱性を悪用する攻撃者は、正当な認証情報を必要とせずに管理者レベルのアクセスを取得できる。
Continue reading “WordPress Burst Statistics の脆弱性 CVE-2026-8181 が FIX:管理者権限奪取の可能性”WordPress Avada プラグインの脆弱性 CVE-2026-4782/4798 が FIX:100万件のサイトが危険な状態
Avada Builder Flaws Expose One Million WordPress Sites
2026/05/13 InfoSecurity — Avada Builder WordPress プラグインにおいて新たに 2件の脆弱性 CVE-2026-4782/4798 が公表され、約 100 万のサイトが任意のファイル読み取り/SQL インジェクション攻撃のリスクにさらされている。2026年5月12日に公開された Wordfence の分析によると、これらの脆弱性は 2026年3月21日に独立研究者 Rafie Muhammad により、Wordfence Bug Bounty Program を通じて報告された。
Continue reading “WordPress Avada プラグインの脆弱性 CVE-2026-4782/4798 が FIX:100万件のサイトが危険な状態”WordPress 正規プラグインを介した攻撃:8 ヶ月間にわたり検知を回避したバックドア
Trusted WordPress Plugins Hijacked in 8-Month Stealth Backdoor Campaign
2026/04/15 gbhackers — 30 以上の人気 WordPress プラグインにリモート・コード実行 (RCE) バックドアを密かに仕込んだハッカーたちが、約 8 ヶ月間の休眠後にマルウェアを起動して wp-config.php を書き換え、隠蔽 SEO スパムを注入するという、大規模なキャンペーンを展開している。このインシデントは “Essential Plugin” と呼ばれるプラグイン群に関連している。このポートフォリオは、スライダー/カウントダウン・タイマー/FAQ/ギャラリーなどの機能を提供する、30 以上の無料プラグインと有料エクステンションで構成されている。
Continue reading “WordPress 正規プラグインを介した攻撃:8 ヶ月間にわたり検知を回避したバックドア”WordPress Membership プラグインの脆弱性 CVE-2026-1492 が FIX:認証回避と管理者権限窃取
Critical WordPress Plugin Flaw Lets Attackers Bypass Authentication and Gain Admin Access
2026/04/13 CyberSecurityNews — WordPress のプラグイン User Registration & Membership で発見された、深刻なセキュリティ脆弱性 CVE-2026-1492 により、世界中の数千の Web サイトが重大なリスクに直面している。この脆弱性を悪用する攻撃者は、ユーザー名/パスワード/既存アカウントを一切必要とせず、ログイン処理を完全に回避して管理者権限を取得できる。
Continue reading “WordPress Membership プラグインの脆弱性 CVE-2026-1492 が FIX:認証回避と管理者権限窃取”WordPress Ninja Forms プラグインの脆弱性 CVE-2026-0740 が FIX:50,000 件のサイトで RCE の恐れ
50,000 WordPress Sites Running Ninja Forms Vulnerable to Critical File Upload RCE
2026/04/07 gbhackers — WordPress アドオン Ninja Forms File Upload プラグインにおいて、深刻なセキュリティ脆弱性 CVE-2026-0740 (CVSS 9.8) が発見された。この広く利用されるプラグインは、訪問者からのファイル (文書/画像/メディア) を、Web サイト管理者が受け取れるようにするものであるが、認証を必要とせずに任意のファイル・アップロードを許す脆弱性が存在する。
Continue reading “WordPress Ninja Forms プラグインの脆弱性 CVE-2026-0740 が FIX:50,000 件のサイトで RCE の恐れ”WordPress Smart Slider 3 の脆弱性 CVE-2026-3098 が FIX:インフラの重要情報が露出
WordPress Plugin Flaw Exposes Sensitive Data Across 800,000+ Sites
2026/03/30 gbhackers — 80万以上の Web サイトで稼働する WordPress プラグイン Smart Slider 3 に、深刻なセキュリティ脆弱性が存在することが明らかにされた。この脆弱性 CVE-2026-3098 を悪用する認証済み攻撃者は、ホスト・サーバから直接に任意ファイルを読み取ることが可能になり、バックエンド・インフラの重要情報が露出する。
Continue reading “WordPress Smart Slider 3 の脆弱性 CVE-2026-3098 が FIX:インフラの重要情報が露出”WordPress Membership Plugin の脆弱性 CVE-2026-1492 が FIX:管理者アカウントの不正作成
WordPress Membership Plugin Vulnerability Let Attackers Create Admin Accounts
2026/03/06 CyberSecurityNews — WordPress 用 User Registration & Membership プラグインに存在する、セキュリティ脆弱性 CVE-2026-1492 (CVSS:9.8:Critical) が、研究者 Foxyyy により発見された。この脆弱性を悪用する未認証の攻撃者は、セキュリティ制御を回避して管理者アカウントを作成できるため、結果として Web サイトが完全に乗っ取られる。User Registration & Membership プラグインは、カスタムな登録フォームの作成と、ユーザー・プロファイル管理を支援するものだ。
Continue reading “WordPress Membership Plugin の脆弱性 CVE-2026-1492 が FIX:管理者アカウントの不正作成”WordPress CleanTalk プラグインの脆弱性 CVE-2026-1490 が FIX:Reverse DNS 偽装と RCE
CleanTalk Plugin for WordPress Exposes Sites to Authorization Bypass via Reverse DNS
2026/02/16 gbhackers — 人気の WordPress プラグイン CleanTalk Spam Protection に深刻な脆弱性 CVE-2026-1490 (CVSS:9.8) が発見された。この脆弱性を悪用する未認証の攻撃者は認可機構を回避し、任意のプラグインを対象となるサイトにインストールできる。その結果として、Web サイトが完全に乗っ取られる恐れがあるため、旧バージョンを利用している管理者にとって速やかにアップデートが必須となる。
Continue reading “WordPress CleanTalk プラグインの脆弱性 CVE-2026-1490 が FIX:Reverse DNS 偽装と RCE”WordPress WPvivid Backup の脆弱性 CVE-2026-1357 が FIX:ファイル・アップロード機能の不備と RCE
WordPress Backup Plugin Vulnerability Exposes 800,000 Sites to Remote Code Execution Attacks
2026/02/12 CyberSecurityNews — WPvivid Backup & Migration WordPress プラグインに存在する重大な脆弱性により、未認証の攻撃者がファイルをアップロードし、サーバ上でリモートコード実行を可能にする。この経路からの攻撃により、サイトの完全な乗っ取りに至るケースもある。この脆弱性 CVE-2026-1357 (CVSS:9.8:Critical) の影響が及ぶ範囲は、このプラグインのバージョン 0.9.123 以下であり、修正版は 0.9.124 として提供されている。
Continue reading “WordPress WPvivid Backup の脆弱性 CVE-2026-1357 が FIX:ファイル・アップロード機能の不備と RCE”WordPress Quiz and Survey Master の脆弱性 CVE-2025-67987 が FIX:4 万超のサイトに影響
SQL Injection Flaw Affects 40,000 WordPress Sites
2026/02/03 InfoSecurity — WordPress の Quiz and Survey Master プラグインに、SQL インジェクションの脆弱性 CVE-2025-67987 が発見された。この脆弱性を悪用する認証済みのユーザーにより、データベース・クエリへの干渉が可能となり、4 万件超の WordPress サイトに影響が生じることが判明した。この脆弱性はバージョン 10.3.1 以下に存在しており、サブスクライバ権限以上を持つ任意のログイン済みユーザーによる悪用が可能であり、未承認のデータアクセスのリスクが高まっている。
Continue reading “WordPress Quiz and Survey Master の脆弱性 CVE-2025-67987 が FIX:4 万超のサイトに影響”WordPress LA-Studio Kit の脆弱性 CVE-2026-0920 が FIX:バックドアとサイト乗っ取り
20,000 WordPress Sites Compromised by Backdoor Vulnerability Enabling Malicious Admin Access
2026/01/23 gbhackers — Elementor プラグイン向け LA-Studio Element Kit に発見された深刻なバックドア脆弱性により、20,000 を超える WordPress インストールが脅威にさらされている。この脆弱性 CVE-2026-0920 (CVSS:9.8:Critical) を悪用する未認証の攻撃者は、管理者アカウントを作成し、Web サイト全体を完全に侵害できる。
Continue reading “WordPress LA-Studio Kit の脆弱性 CVE-2026-0920 が FIX:バックドアとサイト乗っ取り”WordPress Advanced Custom Fields の脆弱性 CVE-2025-14533 が FIX:Web サイト乗っ取りのリスク
WordPress Plugin Vulnerability Exposes 100,000+ Sites to Privilege Escalation Attacks
2026/01/20 CyberSecurityNews — 人気の WordPress プラグイン Advanced Custom Fields: Extended に存在する、深刻な脆弱性 CVE-2025-14533 (CVSS:9.8:Critical) により、10 万以上の Web サイトが完全な乗っ取りのリスクにさらされている。この脆弱性は、バージョン 0.9.2.1 以前のプラグインに影響を及ぼすものだ。この脆弱性が未修正の状態で放置されると、ユーザー登録フォームにおけるロール処理の仕組みを悪用する未認証の攻撃者に、管理者レベルのアクセス権限を奪取される恐れがある。
Continue reading “WordPress Advanced Custom Fields の脆弱性 CVE-2025-14533 が FIX:Web サイト乗っ取りのリスク”Modular DS WordPress プラグインの脆弱性 CVE-2026-23550 が FIX:積極的な悪用を確認
Actively exploited critical flaw in Modular DS WordPress plugin enables admin takeover
2026/01/16 SecurityAffairs — WordPress の Modular DS WordPress プラグインに存在する深刻な脆弱性 CVE-2026-23550 (CVSS 10) が、脅威アクターにより積極的に悪用されている。この脆弱性はバージョン 2.5.1 以下に影響し、認証チェックをバイパスして管理者として自動ログインすることを可能にするものである。これにより、攻撃者は Web サイトの完全な制御権を掌握できる。
Continue reading “Modular DS WordPress プラグインの脆弱性 CVE-2026-23550 が FIX:積極的な悪用を確認”WordPress Sneeit プラグインの CVE-2025-6389 が FIX:ICTBroadcast の脆弱性 CVE-2025-2611 とボットネット攻撃
Sneeit WordPress RCE Exploited in the Wild While ICTBroadcast Bug Fuels Frost Botnet Attacks
2025/12/08 TheHackerNews — WordPress 用プラグイン Sneeit Framework に存在する、深刻なリモートコード実行の脆弱性 CVE-2025-6389 (CVSS スコア: 9.8) が、脅威アクターたちにより悪用されていることが明らかになった。その影響が及ぶ範囲は、Sneeit Framework のバージョン 8.3 以下となる。この脆弱性は、2025年8月5日にリリースされたバージョン 8.4 で修正されている。Wordfence のデータによると、このプラグインは 1,700 以上のアクティブ・インストールを保有するという。
Continue reading “WordPress Sneeit プラグインの CVE-2025-6389 が FIX:ICTBroadcast の脆弱性 CVE-2025-2611 とボットネット攻撃”WordPress King Addons の脆弱性 CVE-2025-8489 が FIX:管理者権限の窃取試行を確認
Critical Elementor Plugin Vulnerability Let Attackers Takeover WordPress Site Admin Control
2025/12/03 CyberSecurityNews — WordPress プラグイン King Addons for Elementor に存在する深刻なセキュリティ脆弱性により、数千の Web サイトが乗っ取られる危険性があると、セキュリティ研究者が警告している。この脆弱性 CVE-2025-8489 を悪用する未認証の攻撃者は、このプラグインの安全でない登録機能を介して新規アカウントを作成し、完全な管理者権限を付与する可能性がある。
Continue reading “WordPress King Addons の脆弱性 CVE-2025-8489 が FIX:管理者権限の窃取試行を確認”WordPress W3 Total Cache プラグインの脆弱性 CVE-2025-9501:実用的な PoC が登場
PoC Published for W3 Total Cache Flaw Exposing 1M+ Sites to RCE
2025/11/24 gbhackers — WordPress で人気のキャッシュ・プラグインであり、100 万件以上のアクティブ・インストール数を誇る W3 Total Cache に存在する、深刻なリモート・コード実行の脆弱性 CVE-2025-9501 に対する PoC エクスプロイトを、セキュリティ研究者たちが公開した。この脆弱性を悪用する攻撃者は、特定の条件下において脆弱な Web サイト上で任意のコードを実行できる。
Continue reading “WordPress W3 Total Cache プラグインの脆弱性 CVE-2025-9501:実用的な PoC が登場”WordPress W3 Total Cache の脆弱性 CVE-2025-9501 が FIX:認証不要のリモート・コマンド実行
W3 Total Cache Security Vulnerability Exposes One Million WordPress Sites to RCE
2025/11/20 gbhackers — 広く利用されている WordPress プラグイン W3 Total Cache に深刻なセキュリティ脆弱性 CVE-2025-9501 が発見され、100 万以上の WordPress サイトが深刻なリスクに晒されている。この脆弱性を悪用する攻撃者は、ログイン認証情報を必要とせずに、影響を受けるサイトを完全に制御する可能性がある。
Continue reading “WordPress W3 Total Cache の脆弱性 CVE-2025-9501 が FIX:認証不要のリモート・コマンド実行”WordPress プラグイン Post SMTP の脆弱性 CVE-2025-11833:実稼働環境での悪用を確認
Critical WordPress Post SMTP Plugin Vulnerability Puts 400,000 Sites at Risk of Account Takeover
2025/11/04 gbhackers — WordPress プラグインである Post SMTP に深刻な脆弱性が発見され、Web 上で稼働中の 40 万以上のインストールに影響を及ぼしている。この脆弱性 CVE-2025-11833 (CVSS:9.8) を悪用する未認証の攻撃者は、機密メールログへアクセスし、WordPress サイトのアカウント乗っ取りの可能性を得る。2025年11月1日以降に研究者たちが確認した悪用の試行は 4,500 件以上に達し、この脅威キャンペーンの活発化を示している。
Continue reading “WordPress プラグイン Post SMTP の脆弱性 CVE-2025-11833:実稼働環境での悪用を確認”WordPress Anti-Malware プラグインの脆弱性 CVE-2025-11705 が FIX:低権限ユーザーによる機密データの窃取
WordPress Plugin Vulnerability Lets Attackers Read Any Server File
2025/10/30 gbhackers — WordPress の Anti-Malware Security and Brute-Force Firewall プラグインに深刻なセキュリティ欠陥が発見され、10 万以上の Web サイトが危険にさらされている。この脆弱性 CVE-2025-11705 を悪用するサブスクライバー・レベルのアクセス権限を持つ認証済みの攻撃者は、Web サーバに保存されている任意のファイルを読み取り、データベースの認証情報やセキュリティキーなどの機密データを窃取する可能性がある。
Continue reading “WordPress Anti-Malware プラグインの脆弱性 CVE-2025-11705 が FIX:低権限ユーザーによる機密データの窃取”WordPress プラグインの脆弱性 CVE-2025-12450 が FIX:700 万以上のサイトに XSS 攻撃の可能性
WordPress Plugin Vulnerability Exposes 7 Million Sites to XSS Attack
2025/10/29 CyberSecurityNews — WordPress の人気プラグイン LiteSpeed Cache に発見された、深刻なクロスサイト・スクリプティング (XSS) の脆弱性 CVE-2025-12450 により、世界中の数百万の Web サイトに影響が及んでいる。このプラグインは、WordPress エコシステムで最も広く使用されるパフォーマンス最適化ツールの一つであり、700 万以上のアクティブ・インストール数を有するため、サイトの訪問者と管理者の双方に深刻なリスクをもたらすことになる。
Continue reading “WordPress プラグインの脆弱性 CVE-2025-12450 が FIX:700 万以上のサイトに XSS 攻撃の可能性”WordPress プラグイン GutenKit/Hunk Companion を攻撃する大規模キャンペーン:CVE-2024-9234/9707 が標的
Hackers Exploit WordPress Arbitrary Installation Vulnerabilities in the Wild
2025/10/25 gbhackers — WordPress の2つのプラグインに存在する深刻な脆弱性を狙う大規模なエクスプロイトの波を、サイバー・セキュリティ企業 Wordfence が発見した。これらの脆弱性を悪用する未認証の攻撃者は、悪意のソフトウェアをインストールし、Web サイトを乗っ取る可能性を手にしている。これらの脆弱性 CVE-2024-9234/CVE-2024-9707 は 2024年後半に公開されたものであり、アクティブ・インストール数が 4 万件以上の GutenKit プラグインと、8,000 件以上の Hunk Companion プラグインに影響を与える。
Continue reading “WordPress プラグイン GutenKit/Hunk Companion を攻撃する大規模キャンペーン:CVE-2024-9234/9707 が標的”WordPress Service Finder Bookings の脆弱性 CVE-2025-5947:管理者権限の不正取得の恐れ
Hackers Targeting WordPress Plugin Vulnerability to Seize Admin Access
2025/10/09 gbhackers — Service Finder Bookings プラグインに存在する、深刻な認証バイパス脆弱性を悪用する未認証の攻撃者は、数千の WordPress サイトで管理者権限を取得する可能性を持つ。この脆弱性の公表から 24 時間以内に悪用が始まり、現在までに Wordfence ファイアウォールで 13,800 件以上の攻撃試行がブロックされているという。Wordfence Intelligence は、脆弱性 CVE-2025-5947 に対して CVSS スコア 9.8 (Critical) を付与している。
Continue reading “WordPress Service Finder Bookings の脆弱性 CVE-2025-5947:管理者権限の不正取得の恐れ”WordPress を標的とする次世代 ClickFix:キャッシュ・スマグリングでステルス性を向上
Hackers Exploit WordPress Sites to Power Next-Gen ClickFix Phishing Attacks
2025/10/08 TheHackerNews — WordPress サイトを標的とする悪質な JavaScript インジェクション攻撃キャンペーンについて、サイバー・セキュリティ研究者たちが注意を喚起している。この攻撃は、怪しいサイトへとユーザーをリダイレクトするよう設計されている。Sucuri の研究者 Puja Srivastava は、先週公開された分析の中で、「悪意のサイトへの訪問者は、偽の Cloudflare 認証のようなドライブ・バイ・マルウェアのコンテンツを挿入される」と述べている。
Continue reading “WordPress を標的とする次世代 ClickFix:キャッシュ・スマグリングでステルス性を向上”WordPress Case Theme User プラグインの脆弱性 CVE-2025-5821 が FIX:認証バイパスと管理者権限の奪取
WordPress Plugin Vulnerability Let Attackers Bypass Authentication via Social Login
2025/09/16 CyberSecurityNews — WordPress Case Theme User プラグインに、深刻な認証バイパスの脆弱性 CVE-2025-5821 (CVSS:9.8) が発見された。この脆弱性を悪用する未認証の攻撃者は、ソーシャル・ログイン機能を悪用することで、Web サイトの管理者権限を取得する可能性があるため、深刻なセキュリティ脅威が生じている。この脆弱性が影響を及ぼす範囲は、バージョン 1.0.3 以下であり、世界中の約 12,000 のアクティブ・インストールが対象となる。標的のメール・アドレスを特定できる攻撃者であれば、認証を完全にバイパスし、管理者レベルの任意のユーザー・アカウントに不正アクセスできる。
Continue reading “WordPress Case Theme User プラグインの脆弱性 CVE-2025-5821 が FIX:認証バイパスと管理者権限の奪取”WordPress Paid Membership プラグインの脆弱性 CVE-2025-49870 が FIX:深刻な SQLi の恐れ
High-Risk SQLi Flaw Exposes WordPress Memberships Plugin Users
2025/09/01 InfoSecurity — WordPress の 10,000 以上のサイトで会員登録と定期支払いの管理に使用されている、有料会員管理プラグイン Paid Membership Subscriptions に、深刻なセキュリティ問題が発見された。このプラグインのバージョン 2.15.1 以下には、未認証の SQL インジェクション (SQLi) の脆弱性 CVE-2025-49870 が存在する。したがって、攻撃者はログイン認証を必要とすることなく、悪意の SQL クエリをデータベースに注入できる。
Continue reading “WordPress Paid Membership プラグインの脆弱性 CVE-2025-49870 が FIX:深刻な SQLi の恐れ”WordPress Forms の脆弱性 CVE-2025-7384 が FIX:Form 7/WPforms/Elementor などに深刻な影響
Critical WordPress Plugin Vulnerability Puts 70,000+ Sites at Risk of Remote Code Execution
2025/08/14 gbhackers — 世界の7万以上の Web サイトで使用されている、人気の WordPress プラグインに深刻なセキュリティ脆弱性が発見された。この脆弱性を悪用する攻撃者は、標的サイトの完全な乗っ取りを引き起こす可能性を手にする。この脆弱性 CVE-2025-7384 は、Database for Contact Form 7/WPforms/Elementor プラグインに影響を及ぼし、その深刻度は CVSS:9.8 と評価されている。
Continue reading “WordPress Forms の脆弱性 CVE-2025-7384 が FIX:Form 7/WPforms/Elementor などに深刻な影響”WordPress テーマ Alone の深刻な脆弱性 CVE-2025-5394 が FIX:RCE によるサイト乗っ取りの可能性
WordPress Theme Security Vulnerability Enables to Execute Arbitrary Code Remotely
2025/07/30 gbhackers — 人気の WordPress テーマ Alone に、深刻なセキュリティ脆弱性の存在が判明した。この脆弱性の悪用に成功した未認証のリモート攻撃者は、任意のコード実行を達成し、影響を受ける Web サイトの完全な制御を奪う可能性を手にする。この脆弱性 CVE-2025-5394 は、ThemeForest 上で 9,000 件以上も販売されている、慈善団体/非営利団体向けのテーマに影響を及ぼすという。
Continue reading “WordPress テーマ Alone の深刻な脆弱性 CVE-2025-5394 が FIX:RCE によるサイト乗っ取りの可能性”WordPress Post SMTP の脆弱性 CVE-2025-24000 が FIX:20万のサイトに乗っ取りの可能性
Post SMTP plugin flaw exposes 200K WordPress sites to hijacking attacks
2025/07/25 BleepingComputer — Post SMTP プラグインの脆弱性により、20万以上の WordPress サイトが、管理者アカウント乗っ取りの危険に直面している。この Post SMTP は、40万以上のアクティブインストール数を有する、WordPress の人気メール配信プラグインであり、WordPress のデフォルト関数 wp_mail() の代替として、信頼性と機能性を備えているとされる。この脆弱性 CVE-2025-24000 (CVSS:8.8)は、2025年5月23日にセキュリティ研究者より、WordPress セキュリティ企業 PatchStack に報告されている。
Continue reading “WordPress Post SMTP の脆弱性 CVE-2025-24000 が FIX:20万のサイトに乗っ取りの可能性”
You must be logged in to post a comment.