Hikosachi 開発チームです。
本日は、SEO設定プラグインの定番として広く使われている「All in One SEO(AIOSEO)」で見つかった、未認証ユーザーによるショートコード実行の脆弱性についてお伝えします。
脆弱性の概要(CVE-2026-19856)
WordPress用SEOプラグイン「All in One SEO」(開発元Awesome Motive、有効インストール数200万件以上、公式サイトでは300万以上のサイトで利用されているとも紹介)のバージョン5.0.2.0以前に、CVSSスコア6.5(警告)のショートコードインジェクション脆弱性が確認されました。
2026年10月2日に一般公開され、修正版の5.0.2.1は既に公開されています。
原因と悪用条件
原因は、ユーザー入力に由来するコンテンツ(検索結果ページなどに表示される文字列)に含まれるショートコードを、出力前に正しく判定・除去できていなかったことです。
この不具合により、未認証の攻撃者がサイト上に登録済みの任意のショートコードを実行できる可能性があります。
特に注意が必要なのは、旧バージョンからアップデートしてきたサイトでは、この保護機能自体が無効化された状態になっており、特別な細工をしなくても問題が顕在化しうる点です。
対応策
All in One SEOを利用しているサイトは、できるだけ早く5.0.2.1以降へアップデートしてください。
有効インストール数が多い定番プラグインであるため、影響範囲は広いと考えられます。
管理画面の「プラグイン」からバージョンを確認の上、自動更新が無効になっている場合は手動での更新をおすすめします。
その他、本日報告された軽微な脆弱性
Patchstackからは同日、以下のプラグインについても脆弱性情報が公開されています。
深刻度はいずれも中〜低程度ですが、該当プラグインを利用している場合は最新版への更新を確認してください。
- LearnPress(CVE-2026-39717):権限チェック不備(CVSS 4.3)
- PublishPress Series(CVE-2026-39444):ユーザー制御可能なキーによる認可バイパス(CVSS 5.4)
- Booking Calendar(CVE-2026-39601):競合状態の不具合(CVSS 3.7)
いずれも詳細な悪用条件は各プラグインの開発元・Patchstackの情報を参照してください。
参照元
- WPScan Vulnerability Database: CVE-2026-19856(All in One SEO Shortcode injection)
- All in One SEO 公式changelog(aioseo.com/changelog)
- Patchstack Database(CVE-2026-39717 / CVE-2026-39444 / CVE-2026-39601)
Hikosachiでは、こうした脆弱性情報をもとに収集した攻撃パターンをハニーポットネットワークで共有し、お客様のサイトをリアルタイムで保護しています。
プラグインの脆弱性対応や全体的なセキュリティ強化についてご相談がある場合は、アイネクシオ合同会社までお気軽にお問い合わせください。

