WORDPRESS SECURITY
WordPress脆弱性情報
ENOLが継続監視しているWordPress本体・プラグイン・テーマの重大な脆弱性情報をまとめています。
-
Gravity Formsに未認証の任意ファイルアップロード脆弱性、条件次第でRCE(CVE-2026-19513)
- 対象製品Gravity Forms(プラグイン)
- CVECVE-2026-19513
- 脆弱性種別未認証の任意ファイルアップロードから条件付きRemote Code Execution
- 実攻撃実攻撃は未確認
-
ManageWP Workerに管理者乗っ取りにつながる認証回避(CVE-2026-18052)
- 対象製品ManageWP Worker(プラグイン)
- CVECVE-2026-18052
- 脆弱性種別未認証Authentication Bypass
- 実攻撃実攻撃は未確認
-
All-in-One WP MigrationにSQL InjectionからRCEへ至る脆弱性(CVE-2026-19949)
- 対象製品All-in-One WP Migration and Backup(プラグイン)
- CVECVE-2026-19949
- 脆弱性種別Second-Order SQL Injection → 条件付きRCE
- 実攻撃実攻撃は未確認
-
Rank Math SEOにAuthor権限からRCE(CVE-2026-81757)
- 対象製品Rank Math SEO(プラグイン)
- CVECVE-2026-81757
- 脆弱性種別Author権限以上からRemote Code Execution
- 実攻撃実攻撃は未確認
-
Tutor LMSに未認証RCE、実悪用を確認(CVE-2026-16759)
- 対象製品Tutor LMS(プラグイン)
- CVECVE-2026-16759
- 脆弱性種別未認証Remote Code Execution
- 実攻撃実攻撃を確認
-
GiveWPに未認証RCE(CVE-2026-82222)
- 対象製品GiveWP – Donation Plugin and Fundraising Platform(プラグイン)
- CVECVE-2026-82222
- 脆弱性種別未認証PHP Object Injection → RCE
- 実攻撃実攻撃を確認
-
Avada + Fusion Builderに未認証RCE(CVE-2026-18431)
- 対象製品Avada / Fusion Builder(テーマ)
- CVECVE-2026-18431
- 脆弱性種別未認証の任意ファイル書き込み → RCE
- 実攻撃実攻撃は未確認
-
WPMU DEV Dashboardに未認証の管理者ログイン脆弱性(CVE-2026-76581)
- 対象製品WPMU DEV Dashboard(プラグイン)
- CVECVE-2026-76581
- 脆弱性種別未認証Authentication Bypass → Administrator
- 実攻撃実攻撃を確認
-
Podsに未認証のAdministrator権限昇格(CVE-2026-19598)
- 対象製品Pods – Custom Content Types and Fields(プラグイン)
- CVECVE-2026-19598
- 脆弱性種別未認証の権限昇格 / Authorization Bypass
- 実攻撃実攻撃を確認
-
Elementor Proに未認証の任意ファイルアップロードからRCE(CVE-2026-32475)
- 対象製品Elementor Pro(プラグイン)
- CVECVE-2026-32475
- 脆弱性種別未認証の任意ファイルアップロード → RCE
- 実攻撃実攻撃を確認
-
Forminator Formsに未認証の任意ファイルアップロード脆弱性(CVE-2026-15748)
- 対象製品Forminator Forms(プラグイン)
- CVECVE-2026-15748
- 脆弱性種別未認証の任意ファイルアップロード
- 実攻撃実攻撃は未確認
-
WordPress Coreに未認証RCE「wp2shell」(CVE-2026-63030 / CVE-2026-60137)
- 対象製品WordPress Core(WordPress本体)
- CVECVE-2026-63030 / CVE-2026-60137
- 脆弱性種別未認証RCE(REST API route confusion + SQL Injection)
- 実攻撃実攻撃を確認
-
TranslatePressに未認証の管理者アカウント乗っ取り脆弱性(CVE-2026-19632)
- 対象製品TranslatePress – Multilingual(プラグイン)
- CVECVE-2026-19632
- 脆弱性種別未認証のアカウント乗っ取り
- 実攻撃実攻撃は未確認
掲載情報は確認時点で公開されているWordPress公式、CVE、セキュリティベンダー等の情報をもとに整理しています。すべての脆弱性や攻撃を網羅・検知することを保証するものではありません。