WordPress技術ブログは、毎週月曜日の午前7時に更新!最新の情報をお見逃しなく!

プラグインニュース

致命的!2025年1月のプラグイン脆弱性情報まとめ

WordPressサイトの安全性を維持するためには、常にプラグインを最新の状態に保つことが不可欠!

どんなに機能が充実したWordPressサイトも日ごろのメンテナンスを行っては意味がありません。

脆弱性情報をチェックしてあなたのサイトのセキュリティをグングン高めていきましょう!

復旧作業を代行します。「エラーの原因がわからない」「サイトがおかしい」「ハッキングされたかも...」このような場合の復旧作業を弊社で代行いたします。まずはお困りごとをお聞かせください。お問い合わせ・お見積りは無料です。今すぐお問い合わせをする。

WordPressのプラグイン更新を怠るとどうなる?

WordPressのプラグインを定期的に更新しないと、サイトがさまざまなリスクにさらされます。

まず、古いプラグインにはセキュリティ脆弱性が存在することがあり、これが悪意のある攻撃者に利用されると、サイトがハッキングされる可能性が高まります。

ハッキングされると、データの漏洩やサイトの改ざん、さらにはサイトの完全な乗っ取りなどの深刻な問題が発生する可能性があります。

危険度の高い脆弱性が発見されたプラグイン一覧(2025年1月末現在)

プラグイン名バージョン脆弱性内容
Media Manager for UserPro3.11.0以下認証されていない任意のオプションの更新に対する承認が不足
iControlWP – Multiple WordPress Site Manager4.4.5以下PHPオブジェクトインジェクション
MultiVendorX – The Ultimate WooCommerce Multivendor Marketplace Solution4.2.14以下認証されていない制限付きローカル ファイルのインクルード
Morkva UA Shipping1.0.18以下認証されていないローカルファイルのインクルード
ThemeREX Addons2.32.3以下認証されていない任意のファイルのアップロード
WPBookit1.6.9以下認証されていない任意のファイルのアップロード
Bootstrap Ultimate1.4.9以下認証されていない制限付きローカルファイルのインクルード
WPBot Pro WordPress Chatbot13.5.4以下認証されていない任意のファイルのアップロード
AdForest5.1.8以下認証バイパス
RealHomes4.3.6以下認証されていない権限昇格
Easy Real Estate2.2.6以下認証されていない権限昇格
Adifier System3.1.7以下認証されていない任意のパスワードリセット
Background animation blocks2.1.5以下認証されていないローカルファイルのインクルード
MyAnime Widget1.0以下クロスサイトリクエストフォージェリによる権限昇格
Quick Count3.00以下認証されていないPHPオブジェクトインジェクション
Multi Uploader for Gravity Forms1.1.3以下認証されていない任意のファイルのアップロード
user files2.4.2以下認証されていない任意のファイルのアップロード
Post Grid and Gutenberg Blocks2.3.3以下認証されていない権限昇格
Paid Membership Subscriptions – Effortless Memberships, Recurring Payments & Content Restriction2.13.7以下認証バイパス
Homey Login Register2.4.0以下認証されていない権限昇格
GiveWP – Donation Plugin and Fundraising Platform3.19.3以下認証されていないPHPオブジェクト インジェクション
Post Grid Master3.4.12以下認証されていないローカル PHPファイルのインクルードに対する承認
WordPress File Upload4.24.15以下認証されていないリモートコード実行、任意のファイルの読み取り、任意のファイルの削除
4ECPS Web Forms0.2.18以下認証されていない任意のファイルのアップロード
FAT Event Lite1.1以下認証されていないローカル ファイルのインクルード
School Management System – SakolaWP1.0.8以下認証されていない権限昇格
PayU CommercePro Plugin3.8.3以下認証されていない権限昇格
SEO LAT Auto Post2.2.1以下ファイルの上書き/アップロードの承認 (リモート コード実行)
Themes Coder – Create Android & iOS Apps For Your Woocommerce Site1.3.4以下パスワード変更/アカウ​​ント乗っ取り/権限昇格への安全でない直接オブジェクト参照
Fancy Product Designer6.4.3以下認証されていない任意のファイルのアップロード
Ach Invoice App1.0.1以下認証されていないローカル ファイルのインクルード
Dynamics 365 Integration1.3.23以下認証された (コントリビューター以上) リモート コード実行と Twig サーバー側テンプレート インジェクションによる任意のファイルの読み取り
ARPrice4.0.3以下認証されていないPHPオブジェクトインジェクション
PlainInventory3.1.6以下認証されていないPHPオブジェクトインジェクション
Locatoraid Store Locator3.9.50以下認証されていないPHPオブジェクト インジェクション
WPGuppy1.1.0以下認証されていないPHPオブジェクトインジェクション
Private Messages for UserPro4.10.0以下認証されていないローカルファイルのインクルード
JobBoard Job listing1.2.6以下認証されていない任意のファイルのアップロード

プラグインの更新なら、お任せください!

弊社は2014年から10年間、WordPressを専門に取り扱っている会社です。

どんなご質問にも丁寧にサポートいたしますので、安心してお任せください!

お問い合わせはこちらのフォームから

メルマガ登録用

メルマガ登録で、最新情報をキャッチ!

WordPressの使いこなし術、プラグインの活用法、トラブル対策など、サイト運営に役立つ情報を月1でお届けしています。
「知らなかった…!」では済まされない大切なポイントを、今すぐチェックしませんか?





WordPressでお悩みの方へ!

ABOUT ME
kamei
休みの日に娘と遊ぶことが一番の楽しみ。 趣味:麻雀、音楽鑑賞、配信を見ること