WordPress技術ブログは、毎週月曜日の午前7時に更新!最新の情報をお見逃しなく!

プラグインニュース

致命的!2025年3月のプラグイン脆弱性情報まとめ

WordPressサイトの安全性を維持するためには、常にプラグインを最新の状態に保つことが不可欠!

どんなに機能が充実したWordPressサイトも日ごろのメンテナンスを行っては意味がありません。

脆弱性情報をチェックしてあなたのサイトのセキュリティをグングン高めていきましょう!

復旧作業を代行します。「エラーの原因がわからない」「サイトがおかしい」「ハッキングされたかも...」このような場合の復旧作業を弊社で代行いたします。まずはお困りごとをお聞かせください。お問い合わせ・お見積りは無料です。今すぐお問い合わせをする。

WordPressのプラグイン更新を怠るとどうなる?

WordPressのプラグインを定期的に更新しないと、サイトがさまざまなリスクにさらされます。

まず、古いプラグインにはセキュリティ脆弱性が存在することがあり、これが悪意のある攻撃者に利用されると、サイトがハッキングされる可能性が高まります。

ハッキングされると、データの漏洩やサイトの改ざん、さらにはサイトの完全な乗っ取りなどの深刻な問題が発生する可能性があります。

危険度の高い脆弱性が発見されたプラグイン一覧(2025年3月末現在)

プラグイン名バージョン脆弱性内容
Age Gate3.5.3以下未認証のローカルPHPファイルインクルージョン (lang パラメータ)
Altair5.2.4以下未認証の任意オプション更新 (pp_import_current)
Checkout Mestres do WP for WooCommerce8.6.5〜8.7.5未認証の任意オプション更新
Civi – Job Board & Freelance Marketplace WordPress Theme2.1.4以下パスワード更新による認証バイパス
CiyaShop – Multipurpose WooCommerce Theme4.19.0以下未認証のPHPオブジェクトインジェクション
CozyStay / TinySalt1.7.0以下 / 3.9.0以下未認証のPHPオブジェクトインジェクション (ajax_handler)
Custom Field List Widget1.5.1以下未認証のローカルファイルインクルージョン
Docpro2.0.1以下未認証のローカルファイルインクルージョン
Export All Posts, Products, Orders, Refunds & Users2.13以下未認証のPHPオブジェクトインジェクション
File Away3.9.9.0.1以下未認証ファイルアップロード (upload機能の認可漏れ)
Formality1.5.7以下未認証のローカルファイルインクルージョン
GetShop ecommerce1.3以下未認証のローカルファイルインクルージョン
GiveWP – Donation Plugin and Fundraising Platform3.19.4以下未認証のPHPオブジェクトインジェクション
Golo – Directory & Listing, Travel WordPress Theme1.6.10以下未認証の権限昇格 (任意のユーザーパスワード変更)
Hide My WP Ghost5.4.01以下未認証のローカルファイルインクルージョン
Homey2.4.2以下未認証の権限昇格 (homey_save_profile)
Homey Login Register2.4.0以下未認証の権限昇格 (homey_register)
HUSKY – Products Filter Professional for WooCommerce1.3.6.5以下未認証のローカルファイルインクルージョン
Instant Appointment1.2以下未認証の任意ファイルアップロード
InWave Jobs3.5.1以下未認証の権限昇格 (パスワードリセット)
Javo Core3.0.0.080以下未認証の権限昇格 (ajax_signup)
Kubio AI Page Builder2.5.1以下未認証のローカルファイルインクルージョン
LinkedIn Lite1.0以下未認証のローカルファイルインクルージョン
MinimogWP – The High Converting eCommerce WordPress Theme3.7.0以下未認証のローカルPHPファイルインクルージョン
Newscrunch1.8.4以下認証済みユーザーによる任意ファイルアップロード
Realteo – Real Estate Plugin by Purethemes1.2.8以下認証バイパス (do_register_user)
Service Finder Bookings5.0以下未認証の権限昇格 (アカウント乗っ取り)
SMS Alert Order Notifications – WooCommerce3.7.9以下未認証のアカウント乗っ取り・権限昇格
Traveler3.1.8以下未認証のローカルファイルインクルージョン (hotel_alone_load_more_post)
User Registration & Membership4.1.1以下未認証の権限昇格
VEDA – MultiPurpose WordPress Theme4.2以下PHPオブジェクトインジェクション (認証済みユーザー)
WP JobHunt7.1以下認証バイパス・アカウント乗っ取り・権限昇格
WP Real Estate Manager2.8以下アカウント乗っ取りによる認証バイパス
WP RealEstate1.6.26以下認証バイパス (process_register)
WPCOM Member1.7.5以下認証バイパス (user_phone)
Workreap3.2.5以下未認証の権限昇格 (アカウント乗っ取り)

プラグインの更新なら、お任せください!

弊社は2014年から10年間、WordPressを専門に取り扱っている会社です。

どんなご質問にも丁寧にサポートいたしますので、安心してお任せください!

お問い合わせはこちらのフォームから

メルマガ登録用

メルマガ登録で、最新情報をキャッチ!

WordPressの使いこなし術、プラグインの活用法、トラブル対策など、サイト運営に役立つ情報を月1でお届けしています。
「知らなかった…!」では済まされない大切なポイントを、今すぐチェックしませんか?





WordPressでお悩みの方へ!

ABOUT ME
taguchi
縁の下から力一杯支える所存で、営業サポートしていきます! 趣味:ヨガ、ドラマ