WordPressセキュリティニュースまとめ(2026年9月18日)

WordPressセキュリティ

Hikosachi 開発チームです。

今回は、直近48時間以内に公開された情報のうち、実質的に注目すべきWordPressセキュリティニュースを2件まとめてご報告します。

いずれもサイト運営者の方は早めのご確認・対応をおすすめします。

① WordPress本体 7.1.1 セキュリティリリース(2026年9月17日公開)

WordPress公式は2026年9月17日、メンテナンス・セキュリティリリース「WordPress 7.1.1」を公開しました。今回のリリースではCore側で17件、ブロックエディタで19件のバグ修正に加えて、11件のセキュリティ修正が含まれています。

公式ブログでは「速やかな更新」が呼びかけられています(自動バックグラウンド更新対応サイトでは自動的に適用が始まります)。

主な修正内容(公式発表より抜粋):

  • 格納型XSS(wpautop): 未認証の訪問者がコメント承認後にスクリプトを注入できる問題
  • HTML API の set_modifiable_text() の脆弱性: コメントの脱出が可能な問題
  • カスタムヘッダー対応テーマの格納型XSS
  • 不正なURL処理: WordPress.orgから非アクティブテーマが自動インストールされうる問題
  • REST API のパストラバーサル: 認証済みユーザーによる悪用が可能な問題
  • XML-RPC の権限回避: edit_css 権限チェックの迂回
  • 投稿の上書き: 寄稿者権限以上のユーザーによる悪用
  • そのほか、メタデータ・スラッグの情報漏洩、コメントの再親設定に関する問題など

対象は現行の7.1系にとどまらず、旧バージョン系列にも修正がバックポートされています。
自動更新が無効な環境では、WordPress管理画面の「更新」から手動での適用を推奨します。

② WooCommerce Wholesale Lead Captureプラグインの重大な脆弱性、悪用が継続中

WooCommerce向け拡張プラグイン「WooCommerce Wholesale Lead Capture」(インストール数6,000以上)に、深刻な任意ファイルアップロードの脆弱性(CVE-2026-27540 / CVSS 9.8)が存在し、現在も悪用が続いていると複数のセキュリティメディアが報じています(The Hacker News、SC Media、MSSP Alert 等、2026年9月16日付)。

脆弱性はAJAXアクション「wwlc_file_upload_handler」のファイル種別検証不備によるもので、認証なしでPHPウェブシェルを含む任意ファイルをアップロードできてしまいます。

脆弱性自体は2026年2月時点のバージョン2.0.3.2で修正済みですが、Wordfenceの観測では2026年6月以降に10万件超の攻撃試行がブロックされており、パッチ未適用のサイトへの攻撃が現在進行形で続いています。

対象・対応策:

  • 影響バージョン: 2.0.3.1以前のすべて(2.0.3.2以降で修正済み)
  • 未更新の場合は速やかに最新版へアップデート
  • アップロードディレクトリ内に不審な .php ファイル(”shell.php” 等)が無いか確認
  • /wp-admin/admin-ajax.php への不審なリクエストがログに無いか確認
  • 侵害の疑いがある場合はクリーンなバックアップからの復元も検討

まとめ

今回は「WordPress本体の緊急性の高いセキュリティ更新」と「実際に悪用が続いているプラグインの重大脆弱性」という、性質の異なる2件のニュースが重なりました。

特に後者はパッチ公開から半年以上経っても攻撃が続いている点が特徴的で、導入プラグインの棚卸しと定期的なアップデート確認の重要性を改めて示す事例といえます。

Hikosachiでは、こうした既知の攻撃パターンを含む不審なアクセスの検知・共有を通じて、WordPressサイトの防御をサポートしています。

参照元

Hikosachi LogoHikosachi 防御中