WordPress技術ブログは、毎週月曜日の午前7時に更新!最新の情報をお見逃しなく!

プラグインニュース

致命的!2025年5月のプラグイン脆弱性情報まとめ

WordPressサイトの安全性を維持するためには、常にプラグインを最新の状態に保つことが不可欠!

どんなに機能が充実したWordPressサイトも日ごろのメンテナンスを行っては意味がありません。

脆弱性情報をチェックしてあなたのサイトのセキュリティをグングン高めていきましょう!

復旧作業を代行します。「エラーの原因がわからない」「サイトがおかしい」「ハッキングされたかも...」このような場合の復旧作業を弊社で代行いたします。まずはお困りごとをお聞かせください。お問い合わせ・お見積りは無料です。今すぐお問い合わせをする。

WordPressのプラグイン更新を怠るとどうなる?

WordPressのプラグインを定期的に更新しないと、サイトがさまざまなリスクにさらされます。

まず、古いプラグインにはセキュリティ脆弱性が存在することがあり、これが悪意のある攻撃者に利用されると、サイトがハッキングされる可能性が高まります。

ハッキングされると、データの漏洩やサイトの改ざん、さらにはサイトの完全な乗っ取りなどの深刻な問題が発生する可能性があります。

危険度の高い脆弱性が発見されたプラグイン一覧(2025年5月末現在)

プラグイン名バージョン脆弱性内容
Acerola1.6.5未認証のPHPオブジェクトインジェクション
Ads Pro Plugin4.88未認証のローカルファイル取り込み
Ads Pro Plugin4.88未認証のローカルファイル取り込み
Ajar in5 Embed3.1.5未認証の任意ファイルアップロード
Avantage2.4.6未認証のPHPオブジェクトインジェクション
Blog Designer PRO for WordPress3.4.7未認証のローカルファイル取り込み
Blog Designer PRO for WordPress3.4.7未認証のローカルファイル取り込み
BuddyBoss Platform Pro2.7.01Apple OAuth プロバイダー経由の認証回避
Capie1.0.40未認証のローカルファイル取り込み
Capie1.0.40未認証のローカルファイル取り込み
Car Dealer1.6.6未認証のPHPオブジェクトインジェクション
CoinPayments.net Payment Gateway for WooCommerce1.0.17未認証のPHPオブジェクトインジェクション
CouponXL4.5.0未認証の権限昇格
CourseBuilderOnline Course WordPress Theme < 3.6.6 – Unauthenticated PHP Object Injection
Crawlomatic Multipage Scraper Post Generator2.6.8.1未認証の任意ファイルアップロード
DZS Video Gallery12.25未認証のPHPオブジェクトインジェクション
Dash1.3未認証のPHPオブジェクトインジェクション
Drag and Drop Multiple File Upload for WooCommerce1.1.6未認証の任意ファイルアップロード(upload関数経由)
Echo RSS Feed Post Generator5.4.8.1未認証の任意ファイルアップロード
Envolve Plugin1.0未認証の任意ファイルアップロード(language_file と fonts_file経由)
Enzio – Responsive Business WordPress Theme1.1.8未認証のローカルファイル取り込み
Essential Real Estate5.2.1未認証のローカルファイル取り込み
Eventin4.0.26認可不足による未認証の権限昇格
Fish House1.2.7未認証のPHPオブジェクトインジェクション
FrontendDashboard 1.0fed_wp_ajax_fed_login_form_post関数経由の認可不足による未認証の権限昇格(2.2.6)
Frontend Login and Registration Blocks1.0.7アカウント乗っ取りによる未認証の権限昇格
Goodlayers Hostel3.1.2未認証のPHPオブジェクトインジェクション
Goodlayers Hotel3.1.4未認証のPHPオブジェクトインジェクション
Grand Tour | Travel Agency WordPress5.5.1未認証のPHPオブジェクトインジェクション
Healsoul2.0.2未認証のローカルファイル取り込み
HotStar – Multi-Purpose Business Theme1.4未認証のPHPオブジェクトインジェクション
IMITHEMES Listing3.3未検証のパスワードリセットによる未認証の権限昇格
JPStudents Result Management System Premium 1.1.7未認証の任意ファイルアップロード
JPStudents Result Management System Premium 1.1.7未認証の任意ファイルアップロード
Jarvis – Night Club, Concert, Festival WordPress1.8.11未認証のPHPオブジェクトインジェクション
JobListings 0.1register_action関数経由の未認証の権限昇格(0.1.1)
Kiamo – Responsive Business Service WordPress Theme1.3.3未認証のローカルファイル取り込み
La Boom2.7未認証のローカルファイル取り込み
Madara – Responsive and modern WordPress theme for manga sites2.2.2未認証のローカルファイル取り込み
Medicare2.1.0未認証のPHPオブジェクトインジェクション
Motors5.6.67パスワード変更やアカウント乗っ取りによる未認証の権限昇格
MultipleThemes by bslthemes <= Various Version未認証のローカルファイル取り込み
Nasa Core6.3.2未認証のローカルファイル取り込み
OTP-lessone tap Sign in 2.0.14任意メールアドレス更新によるアカウント乗っ取り・権限昇格(2.0.59)
Oxpitan1.3.1未認証のローカルファイル取り込み
PGS Core5.8.0未認証のPHPオブジェクトインジェクション
PSW Front-end Login & Registration1.12認証回避
PSW Front-end Login & Registration1.12不十分な乱数値によるアカウント乗っ取り・権限昇格(customer_registration関数経由)
PeproDevUltimate Profile Solutions 1.9.1認証回避によるアカウント乗っ取り(7.5.2)
Pix 4x sem juros – Pagaleve1.6.9未認証のPHPオブジェクトインジェクション
Pix 4x sem juros – Pagaleve1.6.9未認証のPHPオブジェクトインジェクション
Printcart Web to Print Product Designer for WooCommerce2.3.8未認証の任意ファイルアップロード
Profitori2.0.6.0stocktend_objectエンドポイント経由の認可不足による未認証の権限昇格(2.1.1.3)
Real Time Validation for Gravity Forms1.7.0未認証のローカルファイル取り込み
STAGGS2.11.0未認証の任意ファイルアップロード
SUMO Affiliates Pro10.7.0未認証の任意ファイルアップロード
Simple Business Directory Pro15.4.8未認証の権限昇格
Spreadsheet Price Changer for WooCommerce and WP E-commerce – Light2.4.37未認証の権限昇格
Spreadsheet Price Changer for WooCommerce and WP E-commerce – Light2.4.37未認証のリモートコード実行
StoreKeeper for WooCommerce14.4.4未認証の任意ファイルアップロード
TI WooCommerce Wishlist2.9.2未認証の任意ファイルアップロード
The Business1.6.1未認証のPHPオブジェクトインジェクション
The Fashion – Model Agency One Page Beauty Theme1.4.4未認証のPHPオブジェクトインジェクション
TicketBAI Facturas para WooCommerce3.18未認証の任意ファイル削除
Tourmaster5.3.8未認証のローカルファイル取り込み
Umberto1.2.8未認証のPHPオブジェクトインジェクション
WHMpress<= 6.2-revision-9未認証のローカルファイル取り込み
WP Event Manager3.1.49未認証のローカルファイル取り込み
WP Job Portal2.3.1未認証のローカルファイル取り込み
WP Pipes1.4.2未認証の任意ファイル削除
WP Smart Import1.1.3未認証のローカルファイル取り込み
WPBookit1.0.2アカウント乗っ取りを伴うIDORによる未認証の権限昇格
WPBookit1.0.2メールアドレス更新を伴うIDORによる未認証の権限昇格
WPBot Pro WordPress Chatbot12.7.0未認証のPHPオブジェクトインジェクション
WPCHURCH2.7.0未認証のローカルファイル取り込み
WPFunnels3.5.18未認証のPHPオブジェクトインジェクション
Wilmër< 3.4.2未認証のローカルファイル取り込み
Winnex1.3.2未認証のローカルファイル取り込み
Winnex1.3.2未認証のローカルファイル取り込み
WordPress Events Calendar Registration & Tickets2.6.0未認証のPHPオブジェクトインジェクション
WordPress Social Login and Register7.6.10未認証のローカルファイル取り込み
ZoomSounds6.91未認証のPHPオブジェクトインジェクション
eMagicOne Store Manager for WooCommerce1.2.5未認証の任意ファイル削除
eMagicOne Store Manager for WooCommerce1.2.5未認証の任意ファイルアップロード(set_image()経由)
miniOrange Discord Integration2.2.2未認証のローカルファイル取り込み

プラグインの更新なら、お任せください!

弊社は2014年から10年間、WordPressを専門に取り扱っている会社です。

どんなご質問にも丁寧にサポートいたしますので、安心してお任せください!

お問い合わせはこちらのフォームから

メルマガ登録用

メルマガ登録で、最新情報をキャッチ!

WordPressの使いこなし術、プラグインの活用法、トラブル対策など、サイト運営に役立つ情報を月1でお届けしています。
「知らなかった…!」では済まされない大切なポイントを、今すぐチェックしませんか?





WordPressでお悩みの方へ!

ABOUT ME
taguchi
縁の下から力一杯支える所存で、営業サポートしていきます! 趣味:ヨガ、ドラマ