WordPressセキュリティリスク・脆弱性まとめ2026

2025年以降だけでも、中〜最高危険度のWordPress絡みのCVE(脆弱性)が多数報告されています。すべてを並べると墓標一覧になってしまうため、本記事では実務で優先して確認すべきものに絞って解説します。
結論から言うと、主戦場はWordPress本体ではなくプラグインです。Patchstackのレポートによれば、WordPressの脆弱性は「96%がプラグイン、4%がテーマ、Coreは7件」とされています。WordPress本体も6.8.3のセキュリティリリースが出ていますが、現場を燃やしているのは圧倒的にプラグインです。

2025年〜2026年の要注意WordPressCVE一覧

CVE対象プラグイン深刻度種別何がヤバいか
CVE-2025-6327King Addons for Elementor超緊急任意ファイルアップロード未認証でサイト完全乗っ取り級
CVE-2025-6325King Addons for Elementor緊急権限昇格登録機能経由で管理者化の恐れ
CVE-2025-7340HT Contact Form緊急任意ファイルアップロード未認証で危険ファイル設置、RCE化の恐れ
CVE-2025-7341HT Contact Form緊急任意ファイル削除wp-config.php 削除などで乗っ取りにつながる
CVE-2025-7360HT Contact Form緊急任意ファイル移動重要ファイル移動でRCE/乗っ取り化
CVE-2025-2005Front End Users緊急任意ファイルアップロード未認証アップロード、RCE化の恐れ
CVE-2025-2941Drag and Drop Multiple File Upload for WooCommerce緊急任意ファイル移動wp-config.php 等の移動でRCEにつながる
CVE-2025-49870Paid Membership Subscriptions緊急SQLインジェクション未認証でDB攻撃、会員/決済系は特に重い
CVE-2025-6389Sneeit Framework緊急RCE管理者アカウント作成・サイト完全乗っ取り級
CVE-2025-9501W3 Total Cache緊急コマンドインジェクションコメント経由でPHPコード実行につながる恐れ
CVE-2025-11705Anti-Malware Security and Brute-Force Firewall中程度任意ファイル読み取り低権限ユーザーが wp-config.php 等を読める恐れ
CVE-2025-13486Advanced Custom Fields: Extended緊急RCE未認証で任意コード実行、管理者作成も可能
CVE-2025-14533Advanced Custom Fields: Extended緊急権限昇格未認証で管理者作成系の危険
CVE-2025-15463Advanced Custom Fields: Extended中程度任意ショートコード実行未認証でショートコード実行、情報漏えい/悪用余地
CVE-2026-1357WPvivid Backup & Migration緊急RCEバックアップ受信機能有効時に重大
CVE-2026-1492User Registration & Membership緊急権限昇格未認証で管理者アカウント作成、悪用確認あり
CVE-2026-3300Everest Forms Pro緊急RCE/PHPコード注入悪用中。管理者アカウント作成まで確認
CVE-2026-8732WP Maps Pro緊急権限昇格管理者アカウント作成、1日3,600件超の悪用試行
CVE-2026-0740Ninja Forms – File Upload緊急任意ファイルアップロード未認証でファイルアップロード、RCE化の恐れ
CVE-2026-2413Ally by Elementor危険SQLインジェクション未認証SQLi、導入数が多く未更新が多い

特に警戒すべき脆弱性プラグイン

1. Elementor拡張プラグイン

King Addons for Elementor は超危険級の未認証悪用が報じられており、サイトの完全乗っ取りにつながります。また、アクセシビリティ系の Ally by Elementor でも未認証SQLiが確認されています。Elementor系の拡張プラグインはとりあえずで導入されがちなため、制作済みサイトの棚卸し対象として極めて重要です。

2. フォーム・ファイルアップロード系

フォーム系は問い合わせ窓口に見せかけた悪意の搬入口と化しています。

  • HT Contact Form: 任意ファイルアップロード・削除・移動により、wp-config.php への干渉やRCE(遠隔コード実行)の恐れ。
  • Everest Forms Pro: 既に diksimarina という悪意ある管理者アカウント作成が可能。「要更新ではなく「汚染されているから確認してください」というフェーズ

3. 会員登録・EC系

会員登録とアップロードの組み合わせは最悪です。

  • Front End Users: ファイル種別の検証不足によりRCE化の恐れ。
    Ninja Forms – File Upload: フォーム添付系としては最高危険度クラス。
  • Paid Membership Subscriptions: 会員・決済周りのDBを触るプラグイン。ビジネスへの影響が致命的です。
  • Drag and Drop Multiple File Upload for WooCommerce: ECサイトの重要ファイルが移動される恐れがある。

4. サイトインフラ系(キャッシュ・カスタムフィールドなど)

  • W3 Total Cache: 100万超インストールのサイト高速化の有名プラグインですが、コメント経由のコマンドインジェクションが発覚。
  • Advanced Custom Fields: Extended (ACF Extended): RCEから権限昇格まで複数の重いCVEが連発しており、バックドア注入や管理者作成に悪用可能。
  • Sneeit Framework / WP Maps Pro: 公開直後から1日で数千〜十万件単位の攻撃・悪用試行を検知。

要注意!「中程度」でも見逃せない理由

CVE-2025-11705のAnti-Malware Security and Brute-Force Firewall)はCVSS 6.8と中程度ですが、低権限ユーザーが wp-config.php などの機密ファイルを読める可能性があります。中程度でも致命傷になりうる脆弱性で会員サイトなどでは最高危険度として扱うべきです。

実務向け:インシデントを防ぐためのアクション

以下のプラグイン名が自社・顧客サイトに含まれていたら、即座にバージョン確認とアップデートを実施してください。

  • King Addons for Elementor
  • HT Contact Form
  • Front End Users / Front-End-Only-Users
  • Drag and Drop Multiple File Upload for WooCommerce
  • Paid Membership Subscriptions
  • Sneeit Framework
  • W3 Total Cache
  • Advanced Custom Fields: Extended
  • WPvivid Backup & Migration
  • User Registration & Membership
  • Everest Forms Pro
  • WP Maps Pro
  • Ninja Forms – File Upload
  • Ally by Elementor
  • Anti-Malware Security and Brute-Force Firewall

初期調査における診断時の見る順番

ターミナル等で状況を確認する場合、まずは以下のコマンド群で全体像を把握します。

wp core version
wp plugin list
wp theme list
wp user list --role=administrator
find wp-content/uploads -name "*.php"
find wp-content -mtime -30

アップデートだけで終わらせない侵害確認リスト

特に管理者作成系・RCE系・任意ファイルアップロード系の脆弱性が出ていた場合、すでに攻撃を受けている前提で以下を調査してください。

  • 不審な管理者ユーザーの存在(例:diksimarina など)
  • 最近作成された身に覚えのないユーザー
  • wp-content/uploads 配下に存在するPHPファイル(通常ここには画像しかありません)
  • .htaccess の改ざん形跡
  • wp-config.php の変更履歴
  • サイト内での不審なリダイレクト挙動
  • Google検索結果のSEOスパム(関係ない海外語やカジノサイト等が表示されていないか)
  • サーバーログ内の不審なPOSTリクエスト
  • メールログ、フォーム送信ログの異常
  • 不審なcron(定期実行タスク)の登録

結論

2025年以降のWordPress界隈で特に危険なのは、以下の4系統です。

  1. 任意ファイルアップロード
  2. RCE(遠隔コード実行)/ コード注入
  3. 未認証での管理者アカウント作成
  4. SQLインジェクション

これらの要素が一つでも絡む脆弱性が発表された場合、対応の優先度は「最高」です。特に、フォーム、会員登録、EC、バックアップ、キャッシュ、Elementor拡張、AI/アクセシビリティ系のプラグインには細心の注意を払ってください。現在のWordPressは、本体よりも周辺プラグインがリスクとなっています。
日々のアップデートと棚卸しを怠らないようにしましょう。