Jetpack 16.1.3でCriticalセキュリティ更新、Import機能のPHP Object Injectionを修正
WordPressプラグイン「Jetpack」の脆弱性情報。影響バージョンはJetpack 12.0以降の未修正版(16.1系は16.1.2以下)。修正版 16.1.3(旧系列は開発元が公開した各セキュリティバックポート版) への更新で対処できます。自社サイトが対象か分からない場合の確認方法と、更新代行の相談先も案内します。
- 対象製品
- Jetpack(プラグイン)
- CVSS / 深刻度
- 7.2 / High
- 影響バージョン
- Jetpack 12.0以降の未修正版(16.1系は16.1.2以下)
- 修正版
- 16.1.3(旧系列は開発元が公開した各セキュリティバックポート版)
- 脆弱性種別
- 認証済みPHP Object Injection(Import機能の安全でないデシリアライズ)
脆弱性の概要
Jetpack開発元が16.1.3をCritical Security Updateとして公開しました。最も重大な問題はImport機能にあり、インポートされた投稿メタデータを制限なくデシリアライズすることで、コンテンツをインポートできるユーザーが攻撃者指定のPHPオブジェクトを生成させ、サイト上の他コードとの組み合わせ次第で追加攻撃につながる可能性があります。開発元はJetpack 12.0以降の各系列へ修正版を提供しています。
技術的な内容
問題はJetpack 12.0から存在していたImport機能の投稿メタデータ復元処理です。攻撃にはコンテンツをインポートできる権限が必要で、PatchstackはPHP Object Injection、CVSS 7.2、Administrator権限が必要と評価しています。開発元は16.1.3に加え、16.0.2から12.0.3まで各旧系列向けの修正版を公開しました。開発元は確認時点で実際の悪用証拠はないとしています。
悪用状況
実攻撃は未確認
推奨対応
Jetpackを16.1.3以上、または利用中の旧系列に対応する修正版へ更新してください。自動更新対象になっている場合も、実際に安全なバージョンへ更新済みか確認してください。Import機能を利用・委任していたサイトでは、不審なインポート操作、覚えのない管理者操作、プラグイン追加、PHPファイル変更を確認してください。
情報源
情報確認日時:2026年9月24日 12:14
掲載情報は確認時点で公開されているWordPress公式、CVE、セキュリティベンダー等の情報をもとに整理しています。すべての脆弱性や攻撃を網羅・検知することを保証するものではありません。