脅威動向  2026-08-30(日)配信

WordPressの主要プラグインとテーマに5件の重大脆弱性

WordPressで利用される複数の人気プラグインおよびテーマにおいて、認証バイパス、権限昇格、任意のファイル書き込み、PHPオブジェクトインジェクションに起因するリモートコード実行(RCE)の重大な脆弱性が確認されました。
主要なTTP
信頼できないシリアライズされたデータを不適切にデシリアライズする処理(オブジェクトインジェクション)の悪用
脆弱なヘルパー関数を経由した攻撃者制御データの注入とガジェットチェーンの利用
パスワードリセットURLの不正な抽出による管理者アカウントの乗っ取り
対象となる組織・利用者
対象となったプラグイン(WPMU DEV Dashboard、TranslatePress、Pods、GiveWP)やテーマ(Avada)を利用している組織やWebサイト管理者。
推奨される防御アクション
該当するプラグインおよびテーマを直ちに最新の修正バージョンにアップデートする
WordPress環境全体で不要なプラグインやテーマを削除・無効化する
セキュリティスキャナー等を活用し脆弱性のあるコンポーネントが稼働していないか確認する

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →