WORDPRESS SECURITY

Jetpack 16.1.3でCriticalセキュリティ更新、Import機能のPHP Object Injectionを修正

High

WordPressプラグイン「Jetpack」の脆弱性情報。影響バージョンはJetpack 12.0以降の未修正版(16.1系は16.1.2以下)。修正版 16.1.3(旧系列は開発元が公開した各セキュリティバックポート版) への更新で対処できます。自社サイトが対象か分からない場合の確認方法と、更新代行の相談先も案内します。

対象製品
Jetpack(プラグイン)
CVSS / 深刻度
7.2 / High
影響バージョン
Jetpack 12.0以降の未修正版(16.1系は16.1.2以下)
修正版
16.1.3(旧系列は開発元が公開した各セキュリティバックポート版)
脆弱性種別
認証済みPHP Object Injection(Import機能の安全でないデシリアライズ)

脆弱性の概要

Jetpack開発元が16.1.3をCritical Security Updateとして公開しました。最も重大な問題はImport機能にあり、インポートされた投稿メタデータを制限なくデシリアライズすることで、コンテンツをインポートできるユーザーが攻撃者指定のPHPオブジェクトを生成させ、サイト上の他コードとの組み合わせ次第で追加攻撃につながる可能性があります。開発元はJetpack 12.0以降の各系列へ修正版を提供しています。

技術的な内容

問題はJetpack 12.0から存在していたImport機能の投稿メタデータ復元処理です。攻撃にはコンテンツをインポートできる権限が必要で、PatchstackはPHP Object Injection、CVSS 7.2、Administrator権限が必要と評価しています。開発元は16.1.3に加え、16.0.2から12.0.3まで各旧系列向けの修正版を公開しました。開発元は確認時点で実際の悪用証拠はないとしています。

悪用状況

実攻撃は未確認

推奨対応

Jetpackを16.1.3以上、または利用中の旧系列に対応する修正版へ更新してください。自動更新対象になっている場合も、実際に安全なバージョンへ更新済みか確認してください。Import機能を利用・委任していたサイトでは、不審なインポート操作、覚えのない管理者操作、プラグイン追加、PHPファイル変更を確認してください。

情報源

情報確認日時:2026年9月24日 12:14

掲載情報は確認時点で公開されているWordPress公式、CVE、セキュリティベンダー等の情報をもとに整理しています。すべての脆弱性や攻撃を網羅・検知することを保証するものではありません。

Web制作・システム開発 内容が固まる前でも相談できます 相談フォームへ進む