最終更新: 2026年10月6日 10:24(日本時間)
WordPress本体・プラグイン・テーマの、緊急・重大な脆弱性(CVSS 7.0以上)を、2026年9月10日以降に公開されたぶん、新しい順に載せています。サイトに入っているものが当てはまっていたら、修正版へ更新するのが基本です。修正版がまだ無いものは、使っていなければ停止・削除を考えてください。
該当は全部で 1176 件あり、新しい 300 件を載せています。並び順は公開日の新しい順です。毎日1回、日本時間の朝に更新します。
購読者以上のログインで悪用できる:危険なファイルのアップロード
ACPT (Premium) <= 2.0.66 - Authenticated (Subscriber+) Remote Code Execution via REST API Email Template
CVE-2026-105701Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
Post SMTP <= 4.0.1 - Unauthenticated Stored DOM-Based Cross-Site Scripting via 'user_email' Parameter (Multisite Registration → Failed Email Log)
CVE-2026-75962Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:コードインジェクション(任意のコードの実行)
Beaver Builder Page Builder <= 2.11.0.5 - Unauthenticated Arbitrary Shortcode Execution via Sidebar Module Widget Output
CVE-2026-92084Wordfenceの記録を見る
寄稿者以上のログインで悪用できる:権限チェックの欠落
Nelio Content <= 4.5.0 - Missing Authorization to Authenticated (Contributor+) Arbitrary Reusable Message Deletion via 'id' Parameter
CVE-2026-94505Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
WPC Product Options for WooCommerce <= 4.0.5 - Unauthenticated Stored Cross-Site Scripting via wpcpo-* Array Key via Multipart Field Name
CVE-2026-97660Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:SQLインジェクション
WP Visitor Statistics (Real Time Traffic) <= 8.7 - Unauthenticated SQL Injection via 'fullRef' Parameter
CVE-2026-96267Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
Mail logging <= 2.1.12 - Unauthenticated Stored Cross-Site Scripting via PHPMailer 'wp_mail_failed' Error Message
CVE-2026-93889Wordfenceの記録を見る
寄稿者以上のログインで悪用できる:ファイルインクルード(意図しないファイルの読み込み)
WPCafe <= 3.0.18 - Authenticated (Contributor+) Local File Inclusion via 'food_menu_style' Elementor Widget Setting
CVE-2026-75028Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:パストラバーサル(意図しないファイルの読み書き)
VikAppointments Services Booking Calendar <= 1.2.21 - Unauthenticated Arbitrary File Deletion via 'old_vapcfN' Parameter
CVE-2026-87115Wordfenceの記録を見る
購読者以上のログインで悪用できる:SQLインジェクション
Smart Manager <= 8.97.0 - Authenticated (Subscriber+) SQL Injection to Privilege Escalation via 'access_privileges' Parameter
CVE-2026-18443Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
SEOPress <= 10.2 - Unauthenticated Stored Cross-Site Scripting via Author Display Name
CVE-2026-96564Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:権限チェックの欠落
Photo Reviews for WooCommerce <= 1.2.30 - Missing Authorization to Unauthenticated Arbitrary Post Deletion via 'wcpr_image_upload_id' Parameter
CVE-2026-101923Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
Visitor Traffic Real Time Statistics <= 8.16 - Unauthenticated Stored DOM-Based Cross-Site Scripting via 'X-Real-IP' HTTP Header
CVE-2026-97341Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
Welcart e-Commerce <= 2.12.2 - Unauthenticated Stored Cross-Site Scripting via Settlement Notification Parameters
CVE-2026-87091Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
Strong Testimonials <= 3.3.11 - Unauthenticated Stored Cross-Site Scripting via 'platform_user_photo' Custom Field
CVE-2026-96650Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:権限チェックの欠落
Simple Membership <= 4.8.3 - Missing Authorization to Unauthenticated Account Takeover and Sensitive Information Disclosure via 'email' Parameter on Activation Endpoints
CVE-2026-97337Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
Transliterator <= 2.5.8 - Unauthenticated Stored Cross-Site Scripting via Comment Content via Predictable {rstr_keep} Placeholder
CVE-2026-96575Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
Magic Tooltips For Contact Form 7 <= 1.0.34 - Unauthenticated Stored Cross-Site Scripting via 'esc_html' Filter Override via Comment Author
CVE-2026-101928Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:SQLインジェクション
GeoDirectory <= 2.8.186 - Unauthenticated SQL Injection via 'latitude' Parameter via Stored Pending Listing
CVE-2026-103913Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
Real Cookie Banner: GDPR & ePrivacy Cookie Consent <= 5.3.5 - Unauthenticated Stored Cross-Site Scripting via Comment
CVE-2026-92977Wordfenceの記録を見る
権限管理の不備(権限昇格)
Groundhogg <= 4.9 - Authenticated (Sales Person+) Privilege Escalation via Contact Identity Rebinding leading to Administrator Account Takeover to 'user_id' Parameter (v3 /contacts) chained with v4 /e
CVE-2026-97644Wordfenceの記録を見る
購読者以上のログインで悪用できる:コードインジェクション(任意のコードの実行)
Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content <= 4.17.4 - Authenticated (Subscriber+) Sensitive Information Exposure via Shortcode Injection vi
CVE-2026-92536Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:権限チェックの欠落
Ultimate Member <= 2.13.1 - Missing Authorization to Unauthenticated Sensitive Profile Field Disclosure via Member Directory Field Privacy Bypass
CVE-2026-93428Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
Ultimate Member <= 2.13.1 - Unauthenticated Stored Cross-Site Scripting via 'form_id' Parameter
CVE-2026-96270Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
GD Rating System <= 3.7.1 - Unauthenticated Stored Cross-Site Scripting via 'title' and 'url' Render Args in gdrts_live_handler AJAX
CVE-2026-93430Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:権限チェックの欠落
WPMobile.App <= 11.82 - Unauthenticated Admin Account Takeover via 'wpapp_category[]' Parameter
CVE-2026-94541Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
W3 Total Cache <= 2.10.6 - Unauthenticated Stored Cross-Site Scripting via Comment Content
CVE-2026-87920Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
Relevanssi Premium <= 2.31.4 - Unauthenticated Stored Cross-Site Scripting via '_rt' Parameter
CVE-2026-103426Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
Relevanssi <= 4.28.3 - Unauthenticated Stored Cross-Site Scripting via Comment Content
CVE-2026-97641Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
Newsletter <= 9.4.0 - Unauthenticated Stored Cross-Site Scripting via 'np1' Custom Field Parameter
CVE-2026-96566Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
MW WP Form <= 5.1.7 - Unauthenticated Stored Cross-Site Scripting via 'post_id' Parameter (via stored form-submitted post meta)
CVE-2026-96567Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
No External Links <= 5.2.0 - Unauthenticated Stored Cross-Site Scripting via Log URL via /goto/{base64} Redirect
CVE-2026-95670Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
Mang Board <= 2.4.2 - Unauthenticated Stored Cross-Site Scripting via 'data_type' Parameter
CVE-2026-96871Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
Kubio AI Page Builder <= 2.9.2 - Unauthenticated Stored Cross-Site Scripting via SVG Comment Content (KSES Allowlist Bypass)
CVE-2026-100107Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:認証の不備
JSON API Auth <= 3.1.2 - Unauthenticated Authentication Bypass via Cached 'generate_auth_cookie' Response
CVE-2026-97637Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
JetFormBuilder <= 3.6.5.4 - Unauthenticated Stored Cross-Site Scripting via 'choice' Post Meta via Insert/Update Post Action
CVE-2026-97342Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
GSpeech TTS <= 3.22.0 - Unauthenticated Stored Cross-Site Scripting via Comment Content
CVE-2026-96578Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
Smash Balloon Social Post Feed <= 4.13.0 - Unauthenticated Stored Cross-Site Scripting via Facebook Comment Message in Admin Builder Preview
CVE-2026-93756Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
Download Monitor <= 5.2.10 - Unauthenticated Stored Cross-Site Scripting via Cross-Origin postMessage to Admin Editor
CVE-2026-100182Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
DoFollow Case by Case <= 3.6.0 - Unauthenticated Stored Cross-Site Scripting via Comment Content
CVE-2026-95817Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
Customer Reviews for WooCommerce <= 5.122.0 - Unauthenticated Stored Cross-Site Scripting via Comment Author Name
CVE-2026-97663Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
CMB2 <= 2.13.1 - Unauthenticated Stored Cross-Site Scripting via 'textarea_code' Field
CVE-2026-102772Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
CMB2 <= 2.13.0 - Unauthenticated Stored Cross-Site Scripting via 'file_list' Field Type
CVE-2026-97336Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
BA Book Everything <= 1.8.28 - Unauthenticated Stored Cross-Site Scripting via 'booking_service_qty' Parameter
CVE-2026-102565Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
Ninja Forms <= 3.15.4 - Unauthenticated Stored Cross-Site Scripting via Paragraph Text (RTE) Field Submission
CVE-2026-90438Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:危険なファイルのアップロード
Ninja Forms - File Uploads <= 3.3.34 - Unauthenticated Arbitrary File Upload
CVE-2026-92820Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
JetAppointment <= 2.5.2.1 - Unauthenticated Stored Cross-Site Scripting via 'friendlyTime' Parameter
CVE-2026-93875Wordfenceの記録を見る
購読者以上のログインで悪用できる:権限管理の不備(権限昇格)
Super Forms – Drag & Drop Form Builder <= 6.3.316 - Authenticated (Subscriber+) Privilege Escalation via 'user_id' Parameter in Register & Login
CVE-2026-15897Wordfenceの記録を見る
寄稿者以上のログインで悪用できる:ファイルインクルード(意図しないファイルの読み込み)
SiteOrigin Widgets Bundle <= 1.73.2 - Authenticated (Contributor+) Local File Inclusion via 'theme' Parameter
CVE-2026-92174Wordfenceの記録を見る
Super Forms <= 6.3.316 - Unauthenticated Path Traversal to Arbitrary File Read via 'sfgtfi' URL Path Parameter
CVE-2026-15896Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:認証の不備
Divi Membership <= 2.3.0 - Unauthenticated Authentication Bypass via 'paypal_param' Parameter
CVE-2026-19660Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:権限管理の不備(権限昇格)
Divi Membership <= 2.2.0 - Unauthenticated Privilege Escalation via 'form_id' Parameter
CVE-2026-19652Wordfenceの記録を見る
管理者のログインで悪用できる:コードインジェクション(任意のコードの実行)
CTX Feed Pro <= 7.6.12 - Authenticated (Administrator+) Remote Code Execution
CVE-2026-10026Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
Visitors Traffic Real Time Statistics Pro <= 11.22 - Unauthenticated Stored Cross-Site Scripting via ahcpro_track_visitor (page_title)
CVE-2026-93367Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:認証の不備
DevKit Pro <= 2.3.0 - Unauthenticated Authentication Bypass to Administrator Account Takeover via 'original_user_id' Cookie in Frontend Revert Switch Flow
CVE-2026-14378Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
Forminator Forms <= 1.57.2 - Unauthenticated Stored Cross-Site Scripting via 'postdata-1[post-custom]' Parameter
CVE-2026-92144Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
Forminator Forms <= 1.57.2 - Unauthenticated Stored Cross-Site Scripting via Rich-Text Textarea Field
CVE-2026-85235Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
PDF Invoices & Packing Slips for WooCommerce <= 5.16.1 - Unauthenticated Stored Cross-Site Scripting via Billing First Name / Last Name / Company Fields
CVE-2026-92244Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
Business Essentials for Contact Form 7 <= 1.2.1 - Unauthenticated Stored Cross-Site Scripting via 'gateway' Form Field
CVE-2026-97661Wordfenceの記録を見る
Super Forms <= 6.3.316 - Authenticated (Subscriber+) Arbitrary File/Directory Deletion via 'subdir' / 'path' Parameter
CVE-2026-15983Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
Autoptimize <= 3.1.15.1 - Unauthenticated Stored Cross-Site Scripting via REQUEST_URI Path
CVE-2026-14995Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
Appointment Hour Booking <= 1.5.97 - Unauthenticated Stored DOM-Based Cross-Site Scripting via Booking Form Single-Line Field via Schedule Calendar List Renderer
CVE-2026-96573Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
Form Maker by 10Web <= 1.15.47 - Unauthenticated Stored Cross-Site Scripting via Mark on Map Longitude/Latitude Fields
CVE-2026-96813Wordfenceの記録を見る
購読者以上のログインで悪用できる:権限管理の不備(権限昇格)
WPC Shop as a Customer for WooCommerce <= 2.0.0 - Authenticated (Subscriber+) Privilege Escalation via Missing Role Check on Target User to wpcsa_login AJAX Endpoint
CVE-2026-95687Wordfenceの記録を見る
購読者以上のログインで悪用できる:権限管理の不備(権限昇格)
ByteCoreStack <= 1.2.3 - Authenticated (Subscriber+) Privilege Escalation via wp_update_user_meta MCP Tool
CVE-2026-19807Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:権限管理の不備(権限昇格)
Super Forms <= 6.3.316 - Unauthenticated Privilege Escalation via 'role' Parameter
CVE-2026-15989Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:認証の不備
Ultimate Multisite <= 2.15.0 - Unauthenticated Authentication Bypass via 'checkout_form' Parameter
CVE-2026-75957Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:他の利用者のデータに触れられる(IDOR)
LearnPress <= 4.4.8 - Insecure Direct Object Reference to Unauthenticated Sensitive Information Disclosure via 'item_id' Parameter
CVE-2026-93882Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
Extendify <= 3.1.6 - Unauthenticated Stored Cross-Site Scripting via 'styles.blocks' Block Type Key
CVE-2026-85679Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:コードインジェクション(任意のコードの実行)
Appointment Booking Plugin <= 5.7.0 - Unauthenticated Arbitrary Shortcode Execution via First/Last Name Field
CVE-2026-92966Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
AI Engine <= 3.8.0 - Unauthenticated Stored Cross-Site Scripting via 'model_' Parameter → PHP Error-Log Injection → Advisor Indirect Prompt Injection
CVE-2026-96561Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:権限チェックの欠落
Simply Schedule Appointments <= 1.6.12.32 - Missing Authorization to Unauthenticated Sensitive Information Exposure and Arbitrary Appointment Deletion via 'recursive' Parameter on the appointment_type
CVE-2026-92245Wordfenceの記録を見る
Two Factor <= 0.16.0 - Unauthenticated Denial of Service
CVE-2026-100508Wordfenceの記録を見る
Astra <= 4.13.12 - Authenticated (Shop Manager+) Arbitrary CSS Injection
CVE-2026-27085Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
Post Views Stats Counter <= 1.1.7 - Unauthenticated Stored Cross-Site Scripting via User-Agent Header
CVE-2026-97347Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:パストラバーサル(意図しないファイルの読み書き)
Product Designer App <= 1.1.3 - Unauthenticated Arbitrary File Read via 'svg' Parameter in pdapp-render-design
CVE-2026-75098Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:SQLインジェクション
Motors <= 1.4.109 - Unauthenticated Blind SQL Injection via 'stm_lat'/'stm_lng' Parameters
CVE-2026-6806Wordfenceの記録を見る
購読者以上のログインで悪用できる:ファイルインクルード(意図しないファイルの読み込み)
Simply Schedule Appointments <= 1.6.12.27 - Authenticated (Subscriber+) Local File Inclusion via 'ssa_locale' Parameter
CVE-2026-89294Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
Frontend Post Submission Manager Lite <= 1.3.4 - Unauthenticated Stored DOM-Based Cross-Site Scripting via post_content Parameter (data-label DOM Sink)
CVE-2026-96649Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
HT Contact Form – Drag & Drop Form Builder for WordPress <= 2.10.2 Unauthenticated Stored Cross-Site Scripting via Rich Text Editor Field
CVE-2026-96326Wordfenceの記録を見る
購読者以上のログインで悪用できる:OSコマンドインジェクション
ConvertPlus <= 3.6.3 - Authenticated (Subscriber+) PHP Object Injection via 'style' Parameter
CVE-2026-87741Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:信頼できないデータの復元(PHPオブジェクトインジェクション)
Booking Activities <= 1.18.7.1 - Unauthenticated PHP Object Injection
CVE-2026-97248Wordfenceの記録を見る
信頼できないデータの復元(PHPオブジェクトインジェクション)
ERP: Complete HR, Accounting & CRM Suite Built for WooCommerce <= 1.17.9 - Authenticated (Custom Role+) PHP Object Injection
CVE-2026-96343Wordfenceの記録を見る
寄稿者以上のログインで悪用できる:信頼できないデータの復元(PHPオブジェクトインジェクション)
Themify Builder <= 7.8.1 - Authenticated (Contributor+) PHP Object Injection
CVE-2026-96831Wordfenceの記録を見る
寄稿者以上のログインで悪用できる:信頼できないデータの復元(PHPオブジェクトインジェクション)
DesignSetGo <= 2.8.0 - Authenticated (Contributor+) PHP Object Injection
CVE-2026-94683Wordfenceの記録を見る
投稿者以上のログインで悪用できる:信頼できないデータの復元(PHPオブジェクトインジェクション)
Minimum and Maximum Quantity for WooCommerce <= 2.1.2 - Authenticated (Author+) PHP Object Injection
CVE-2026-93651Wordfenceの記録を見る
信頼できないデータの復元(PHPオブジェクトインジェクション)
eCommerce Product Catalog <= 3.6.0 - Authenticated (Custom Role+) PHP Object Injection
CVE-2026-96344Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
Notification for Telegram <= 3.5.2 - Unauthenticated Stored Cross-Site Scripting
CVE-2026-93514Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
Classified Listing – AI-Powered Classified ads & Business Directory <= 6.1.3 - Unauthenticated Stored Cross-Site Scripting
CVE-2026-96351Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
Trusted Shops Easy Integration for WooCommerce <= 2.0.6 - Unauthenticated Stored Cross-Site Scripting
CVE-2026-96816Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:危険なファイルのアップロード
Ultra Addons for Contact Form 7 <= 3.5.50 - Unauthenticated Arbitrary File Upload via Signature Form Field
CVE-2026-82901Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:認証の不備
miniOrange OTP Login, Verification and SMS Notifications <= 5.5.5 - Unauthenticated Authentication Bypass via 'mo_wp_login_intent' Parameter
CVE-2026-85984Wordfenceの記録を見る
購読者以上のログインで悪用できる:権限管理の不備(権限昇格)
Groups <= 4.6.0 - Authenticated (Subscriber+) Privilege Escalation via 'groups_join' Shortcode
CVE-2026-77203Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:危険なファイルのアップロード
Request a Quote for WooCommerce <= 2.9.2 - Unauthenticated Arbitrary File Upload via AJAX Popup Handler
CVE-2026-18143Wordfenceの記録を見る
クロスサイトリクエストフォージェリ(CSRF)
Elementor Website Builder 4.3.0 - 4.3.1 - Cross-Site Request Forgery via REST Nonce Bypass to Privilege Escalation
CVE-2026-62062Wordfenceの記録を見る
寄稿者以上のログインで悪用できる:パストラバーサル(意図しないファイルの読み書き)
MasterStudy LMS 3.5.29 - 3.7.49 - Authenticated (Contributor+) Local File Inclusion
CVE-2026-88843Wordfenceの記録を見る
信頼できないデータの復元(PHPオブジェクトインジェクション)
Bookly 23.2 - 28.2 - Authenticated (Bookly Administrator+) PHP Object Injection
CVE-2026-86841Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:SQLインジェクション
WP Data Access – App Builder for Tables, Forms, Charts, Maps & Dashboards <= 5.5.84 - Unauthenticated SQL Injection
CVE-2026-93621Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:SQLインジェクション
GamiPress – Gamification plugin to reward points, badges & ranks in WordPress, now with AI <= 8.0.2 - Unauthenticated SQL Injection
CVE-2026-94177Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:SQLインジェクション
SPS-Suite <= 1.4.0 - Unauthenticated SQL Injection
CVE-2026-93000Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
Download Manager Pro <= 7.5.5 - Unauthenticated Stored Cross-Site Scripting
CVE-2026-86609Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
Zero Spam for WordPress <= 5.7.10 - Unauthenticated Stored Cross-Site Scripting via Nested POST Array Keys via Contact Form 7 Integration
CVE-2026-96752Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
Premium Packages <= 7.2.1 - Unauthenticated Stored Cross-Site Scripting via 'cart_items[][product_name]' Parameter
CVE-2026-93654Wordfenceの記録を見る
購読者以上のログインで悪用できる:ファイルインクルード(意図しないファイルの読み込み)
WP Maps <= 4.9.8 - Authenticated (Subscriber+) Local File Inclusion via 'page' Parameter
CVE-2026-13456Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
Themify Builder <= 7.8.1 - Unauthenticated Stored Cross-Site Scripting via 'css[fonts]' Parameter
CVE-2026-95864Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:コードインジェクション(任意のコードの実行)
s2Member <= 260814 - Unauthenticated Remote Code Execution via 'first_name' Parameter in PayPal Proxy Return
CVE-2026-19804Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
Repeater Fields for Elementor Forms <= 2.2.7 - Unauthenticated Stored Cross-Site Scripting via Repeater Field Value
CVE-2026-94573Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
User Profile Builder <= 4.0.2 - Unauthenticated Stored Cross-Site Scripting via Avatar Field
CVE-2026-95866Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:権限管理の不備(権限昇格)
Optima Express IDX <= 8.7.5 - Unauthenticated Privilege Escalation to 'ihf_clear_cache' AJAX Action to Author Role Assignment
CVE-2026-93901Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
Restaurant Menu and Food Ordering <= 2.4.14 - Unauthenticated Stored Cross-Site Scripting via 'phone_number' Parameter
CVE-2026-96568Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:権限チェックの欠落
Modula Image Gallery <= 3.0.1 - Missing Authorization to Unauthenticated Private Gallery Image Disclosure via 'modula_gallery_id' and 'modula_image_id' Parameters
CVE-2026-89406Wordfenceの記録を見る
投稿者以上のログインで悪用できる:権限チェックの欠落
Modula Image Gallery <= 3.0.2 - Missing Authorization to Authenticated (Author+) Arbitrary File Deletion (Non-PHP) via 'file' Parameter
CVE-2026-92713Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
Fancy Product Designer <= 6.5.2 - Unauthenticated Stored Cross-Site Scripting via Shortcode Order 'elements[].title' Parameter
CVE-2026-84280Wordfenceの記録を見る
購読者以上のログインで悪用できる:権限管理の不備(権限昇格)
Knit Pay <= 9.6.1.0 - Authenticated (Subscriber+) Privilege Escalation via Gravity Forms Role Field
CVE-2026-89426Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
HT Contact Form <= 2.10.1 - Unauthenticated Stored DOM-Based Cross-Site Scripting via 'form_data' Rich Text Field via Draft Save/Resume
CVE-2026-93303Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
Fancy Product Designer <= 6.5.2 - Unauthenticated Stored Cross-Site Scripting via 'productTitle' in '_fpd_data' Order Item Meta
CVE-2026-84281Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:権限チェックの欠落
Customer Reviews for WooCommerce <= 5.120.0 - Missing Authorization to Unauthenticated Arbitrary Attachment Deletion via 'items[][media]' Parameter
CVE-2026-89055Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:他の利用者のデータに触れられる(IDOR)
Online Scheduling and Appointment Booking System <= 28.2 - Insecure Direct Object Reference to Unauthenticated Arbitrary Booking Token Disclosure and Deletion via 'order_id' Parameter
CVE-2026-93399Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
BA Book Everything <= 1.8.27 - Unauthenticated Stored Cross-Site Scripting via first_name Parameter
CVE-2026-96039Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:権限管理の不備(権限昇格)
Automation Web Platform <= 4.8.6 - Unauthenticated Privilege Escalation via 'wawp_custom_fields' Parameter
CVE-2026-14281Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
AMP for WP <= 1.1.16 - Unauthenticated Stored Cross-Site Scripting via Comment Content Regex Transformation
CVE-2026-83591Wordfenceの記録を見る
寄稿者以上のログインで悪用できる:コードインジェクション(任意のコードの実行)
CartFlows – Funnel Builder & Checkout Plugin for WooCommerce <= 3.2.0 - Authenticated (Contributor+) Remote Code Execution
CVE-2026-96837Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:パストラバーサル(意図しないファイルの読み書き)
WebFacing Email Accounts for cPanel 5.3 - 5.3.6 - Unauthenticated Local File Inclusion
CVE-2026-84069Wordfenceの記録を見る
WP Store Locator < 3.0.0 - Unauthenticated Denial of Service
CVE-2026-94681Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:パストラバーサル(意図しないファイルの読み書き)
Photo Gallery, Sliders, Proofing and Themes – NextGEN Gallery <= 4.5.0 - Unauthenticated Arbitrary File Read
CVE-2026-94123Wordfenceの記録を見る
寄稿者以上のログインで悪用できる:信頼できないデータの復元(PHPオブジェクトインジェクション)
Go Live Update Urls <= 7.0.8 - Authenticated (Contributor+) PHP Object Injection
CVE-2026-94678Wordfenceの記録を見る
寄稿者以上のログインで悪用できる:信頼できないデータの復元(PHPオブジェクトインジェクション)
GEO Plugin by Squirrly SEO <= 14.2.5 - Authenticated (Contributor+) PHP Object Injection
CVE-2026-94076Wordfenceの記録を見る
寄稿者以上のログインで悪用できる:信頼できないデータの復元(PHPオブジェクトインジェクション)
10Web Booster – Website speed optimization, Cache & Page Speed optimizer <= 2.33.6 - Authenticated (Contributor+) PHP Object Injection
CVE-2026-94121Wordfenceの記録を見る
購読者以上のログインで悪用できる:信頼できないデータの復元(PHPオブジェクトインジェクション)
ShortPixel Image Optimizer – Optimize Images, Convert WebP & AVIF <= 6.5.5 - Authenticated (Subscriber+) PHP Object Injection
CVE-2026-97246Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
GiveWP – Donation Plugin and Fundraising Platform <= 4.16.9 - Unauthenticated Stored Cross-Site Scripting
CVE-2026-96830Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
LayerSlider <= 8.4.0 - Unauthenticated Stored Cross-Site Scripting
CVE-2026-97253Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
Happyforms – Form Builder for WordPress: Drag & Drop Contact Forms, Surveys, Payments & Multipurpose Forms <= 1.26.15 - Unauthenticated Stored Cross-Site Scripting
CVE-2026-97065Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:SSRF(サーバーに外部へアクセスさせられる)
Testimonials Widget <= 4.0.4 - Unauthenticated Server-Side Request Forgery
CVE-2026-96533Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
پارسی دیت – Parsi Date <= 6.3 - Unauthenticated Stored Cross-Site Scripting
CVE-2026-96836Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
WP Statistics – Simple, privacy-friendly Google Analytics alternative <= 14.16.13 - Unauthenticated Stored Cross-Site Scripting
CVE-2026-93770Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
Ad Inserter – Ad Manager & AdSense Ads <= 2.8.18 - Unauthenticated Stored Cross-Site Scripting
CVE-2026-97077Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
ThemeREX Addons < 2.45.0 - Unauthenticated Stored Cross-Site Scripting
CVE-2026-97235Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
Fancy Product Designer <= 6.5.2 - Unauthenticated Stored Cross-Site Scripting via 'output_format' Parameter via Pro Export Print Job
CVE-2026-84279Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
Site Reviews <= 8.3.1 - Unauthenticated Stored Cross-Site Scripting
CVE-2026-94078Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
Product Table & List Builder for WooCommerce <= 5.6.7 - Unauthenticated Stored Cross-Site Scripting
CVE-2026-96814Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
JetEngine <= 3.8.14.3 - Unauthenticated Stored Cross-Site Scripting
CVE-2026-97237Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
YITH WooCommerce Ajax Search <= 2.28.0 - Unauthenticated Stored Cross-Site Scripting
CVE-2026-96352Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:ファイルインクルード(意図しないファイルの読み込み)
Visual Composer Website Builder <= 45.16.0 - Unauthenticated Local File Inclusion via 'vcv-template' Parameter
CVE-2026-12227Wordfenceの記録を見る
YOP Poll <= 7.0.10 - Unauthenticated Origin Validation Error to Administrator Account Takeover via '/auth/wp-login-redirect' REST Route
CVE-2026-85682Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:パストラバーサル(意図しないファイルの読み書き)
eesy_ID2WP – Publish InDesign HTML5 <= 1.0.3 - Unauthenticated Path Traversal to Arbitrary File Read via 'id2wp_path' Query Parameter
CVE-2026-77193Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
Core Web Vitals & PageSpeed Booster <= 1.0.31 - Unauthenticated Stored Cross-Site Scripting
CVE-2026-95528Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:権限管理の不備(権限昇格)
Paytium: Mollie payment forms & donations <= 5.0.3 - Unauthenticated Privilege Escalation via 'pt_form_field[pt-user-role]' Parameter
CVE-2026-18467Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
Razorpay Payment Button Plugin <= 2.4.9 - Unauthenticated Stored Cross-Site Scripting
CVE-2026-94179Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
Mang Board <= 2.4.1 - Unauthenticated Stored Cross-Site Scripting
CVE-2026-94176Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
WP Photo Album Plus <= 9.3.02.002 - Unauthenticated Stored Cross-Site Scripting
CVE-2026-93774Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
Calculated Fields Form – AI Form Builder for WordPress – Contact, Payment, Quote, Quiz & More <= 5.5.1.1 - Unauthenticated Stored Cross-Site Scripting
CVE-2026-95529Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
Event Tickets and Registration <= 5.29.4 - Unauthenticated Stored Cross-Site Scripting
CVE-2026-93526Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
WPS Limit Login <= 1.5.9.3 - Unauthenticated Stored Cross-Site Scripting
CVE-2026-93622Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
Ninja Forms – Contact Form Builder with Calculators, Quizzes, Signatures & AI Form Builder <= 3.15.3 - Unauthenticated Stored Cross-Site Scripting
CVE-2026-95515Wordfenceの記録を見る
Import and export users and customers <= 2.4.17 - Authenticated (Subscriber+) Privilege Escalation via CSV Escape-Character Mismatch in Export/Import Round Trip via display_name and nickname Profile F
CVE-2026-86583Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:認証の不備
EthPress <= 2.3.5 - Unauthenticated Authentication Bypass
CVE-2026-19125Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:SQLインジェクション
Product Filter for WooCommerce by WBW <= 3.1.7 - Unauthenticated SQL Injection
CVE-2026-95601Wordfenceの記録を見る
購読者以上のログインで悪用できる:パストラバーサル(意図しないファイルの読み書き)
User Frontend – Membership, User Registration, User Profile, User Directory & Content Restriction with Frontend Post Submission <= 4.3.11 - Authenticated (Subscriber+) Arbitrary File Deletion
CVE-2026-95525Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:SQLインジェクション
Bluff Post <= 1.1.1 - Unauthenticated SQL Injection
CVE-2026-89237Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:SSRF(サーバーに外部へアクセスさせられる)
Link Library <= 7.9.5 - Unauthenticated Server-Side Request Forgery
CVE-2026-78397Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:SQLインジェクション
Rename wp-login.php to anything you want <= 2.0.1 - Unauthenticated SQL Injection via 'log' (Username) Parameter
CVE-2026-93368Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:信頼できないデータの復元(PHPオブジェクトインジェクション)
Ninja Forms <= 3.15.3 - Unauthenticated PHP Object Injection
CVE-2026-91827Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:ファイルインクルード(意図しないファイルの読み込み)
WordPress Core <= 7.1.1 - Unauthenticated Local File Inclusion via locate_template() Path Traversal
CVE-2026-87902Wordfenceの記録を見る
購読者以上のログインで悪用できる:信頼できないデータの復元(PHPオブジェクトインジェクション)
wpForo Forum <= 3.1.5 - Authenticated (Subscriber+) PHP Object Injection
CVE-2026-80513Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
Ninja Forms <= 3.15.3 - Unauthenticated Stored Cross-Site Scripting
CVE-2026-92438Wordfenceの記録を見る
寄稿者以上のログインで悪用できる:ファイルインクルード(意図しないファイルの読み込み)
WP Travel Engine <= 6.8.0 - Authenticated (Contributor+) Local File Inclusion via 'template' Shortcode Attribute
CVE-2026-9231Wordfenceの記録を見る
購読者以上のログインで悪用できる:パストラバーサル(意図しないファイルの読み書き)
BM Content Builder < 3.17.1 - Authenticated (Subscriber+) Arbitrary File Deletion
CVE-2025-1281Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
WP Yelp Review Slider <= 9.2 - Unauthenticated Stored Cross-Site Scripting via Yelp Review Text (imported via wpyelp_download_source)
CVE-2026-93778Wordfenceの記録を見る
購読者以上のログインで悪用できる:権限チェックの不備
WP Table Builder 2.1.1 - 2.1.13 - Incorrect Authorization to Authenticated (Subscriber+) Arbitrary Post Deletion via 'ids' Parameter
CVE-2026-6922Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:ファイルインクルード(意図しないファイルの読み込み)
HUSKY <= 1.4.4 - Unauthenticated Local File Inclusion via 'custom_tpl' Shortcode Attribute via 'woof_draw_products' AJAX
CVE-2026-92969Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
WPC Product Bundles for WooCommerce <= 8.6.6 - Unauthenticated Stored Cross-Site Scripting via 'qty' Parameter
CVE-2026-93836Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
Ninja Forms – The Contact Form Builder That Grows With You <= 3.15.3 - Unauthenticated Stored Cross-Site Scripting
CVE-2026-94504Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
TranslatePress <= 3.3.5 - Unauthenticated Stored Cross-Site Scripting via Translation Memory Suggestion Panel
CVE-2026-89412Wordfenceの記録を見る
編集者以上のログインで悪用できる:権限管理の不備(権限昇格)
CMP <= 4.1.17 - Authenticated (Editor+) Privilege Escalation via Arbitrary Option Update to cmp_ajax_import_settings AJAX Action
CVE-2026-12470Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:権限管理の不備(権限昇格)
Meta Box AIO <= 3.7.2 And Standalone Plugin Extensions - Unauthenticated Privilege Escalation to Administrator to 'rwmb_frontend_field_object_id' Parameter
CVE-2026-13355Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:権限管理の不備(権限昇格)
Meta Box AIO <= 3.7.2 And Standalone Plugin Extensions - Unauthenticated Privilege Escalation to Administrator to 'rwmb_frontend_field_object_id' Parameter
CVE-2026-13355Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:権限管理の不備(権限昇格)
Meta Box AIO <= 3.7.2 And Standalone Plugin Extensions - Unauthenticated Privilege Escalation to Administrator to 'rwmb_frontend_field_object_id' Parameter
CVE-2026-13355Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:信頼できないデータの復元(PHPオブジェクトインジェクション)
Give Tributes <= 2.3.1 - Unauthenticated PHP Object Injection via 'give_tributes_ecard_notify[recipient][personalized][]' Parameter
CVE-2026-19658Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:コードインジェクション(任意のコードの実行)
YAHMAN Add-ons <= 0.9.30 - Unauthenticated Remote Code Execution
CVE-2026-75799Wordfenceの記録を見る
購読者以上のログインで悪用できる:認証の不備
OAuth Server <= 6.3.0 - Authenticated (Subscriber+) Arbitrary User Identity Token Issuance to Privilege Escalation
CVE-2026-82843Wordfenceの記録を見る
購読者以上のログインで悪用できる:コードインジェクション(任意のコードの実行)
WP Ultimate Review <= 2.4.2 - Authenticated (Subscriber+) Arbitrary Shortcode Execution via 'xs_submit_review_data[xs_reviw_summery]' Parameter
CVE-2026-92235Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:SQLインジェクション
JetFormBuilder Stripe Gateway <= 1.0.0 - Unauthenticated SQL Injection
CVE-2022-4997Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:危険なファイルのアップロード
WooCommerce Online Product Designer <= 2.14.0 - Unauthenticated Arbitrary File Upload
CVE-2026-82187Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:情報の漏えい
YS LeadGen – Popups, Opt-ins & Lead Capture <= 2.1.4 - Unauthenticated Information Disclosure in 'ysleadgen_get_captured_data' AJAX Action
CVE-2026-1255Wordfenceの記録を見る
購読者以上のログインで悪用できる:コードインジェクション(任意のコードの実行)
The Welcomizer <= 2.8.1 - Missing Authorization to Authenticated (Subscriber+) Remote Code Execution via 'twiz_custom_logic' Parameter
CVE-2026-4327Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
Quill Forms | Conversational Multi Step Forms, Surveys & quizzes <= 5.7.1 - Unauthenticated Stored Cross-Site Scripting via Multiple Choice 'Other' Value
CVE-2026-15664Wordfenceの記録を見る
購読者以上のログインで悪用できる:コードインジェクション(任意のコードの実行)
Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content <= 4.17.2 - Authenticated (Subscriber+) Arbitrary Shortcode Execution via 'eup_bio' Biography Fie
CVE-2026-85658Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
Asset CleanUp: Page Speed Booster <= 1.4.0.5 - Unauthenticated Stored Cross-Site Scripting via Comment Content
CVE-2026-13354Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:コードインジェクション(任意のコードの実行)
WP Recipe Maker <= 10.8.1 - Unauthenticated Arbitrary Shortcode Execution via Recipe Comment Content
CVE-2026-89274Wordfenceの記録を見る
寄稿者以上のログインで悪用できる:コードインジェクション(任意のコードの実行)
Save as PDF Plugin by PDFCrowd <= 4.6.1 - Authenticated (Contributor+) Arbitrary Function Invocation / Code Injection via 'pdf_created_callback' Shortcode Attribute
CVE-2026-92807Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:危険なファイルのアップロード
Gravity Forms <= 3.1.0.4 - Unauthenticated Arbitrary File Upload via Hidden File Upload Field
CVE-2026-84434Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:コードインジェクション(任意のコードの実行)
Forminator Forms <= 1.57.2 - Unauthenticated Arbitrary Shortcode Execution via 'current_url' Parameter
CVE-2026-92229Wordfenceの記録を見る
購読者以上のログインで悪用できる:信頼できないデータの復元(PHPオブジェクトインジェクション)
Unlimited Elements For Elementor <= 2.0.19 - Authenticated (Subscriber+) PHP Object Injection
CVE-2026-85017Wordfenceの記録を見る
WP Photo Album Plus <= 9.2.09.002 - Authenticated (Subscriber+) Remote Code Execution via Multipart Upload Filename via ImageMagick Argument Injection
CVE-2026-87909Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:権限管理の不備(権限昇格)
SAML Single Sign On <= 5.0.0 - Unauthenticated Privilege Escalation
CVE-2026-82842Wordfenceの記録を見る
管理者のログインで悪用できる:権限管理の不備(権限昇格)
Import and export users and customers <= 2.5.1 - Authenticated (Admin+) Privilege Escalation
CVE-2026-92540Wordfenceの記録を見る
管理者のログインで悪用できる:権限管理の不備(権限昇格)
Forminator Forms <= 1.57.2.0 - Authenticated (Admin+) Privilege Escalation
CVE-2026-87068Wordfenceの記録を見る
管理者のログインで悪用できる:権限管理の不備(権限昇格)
Import and export users and customers <= 2.5.1 - Authenticated (Admin+) Privilege Escalation
CVE-2026-92541Wordfenceの記録を見る
管理者のログインで悪用できる:危険なファイルのアップロード
NextGEN Gallery <= 4.4.0 - Authenticated (Admin+) Arbitrary File Upload
CVE-2026-81650Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
Popup Maker <= 1.24.0 - Unauthenticated Stored Cross-Site Scripting via values[Name] Parameter
CVE-2026-87915Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
Jeg Kit for Elementor <= 3.2.16 - Unauthenticated Stored Cross-Site Scripting via Comment Content
CVE-2026-18405Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
Complianz GDPR/CCPA Cookie Consent Banner <= 7.5.4 - Unauthenticated Stored Cross-Site Scripting via Elementor Cookie Blocker Regex
CVE-2026-83561Wordfenceの記録を見る
寄稿者以上のログインで悪用できる:権限チェックの欠落
Master Addons for Elementor <= 3.2.2 - Missing Authorization to Authenticated (Contributor+) Arbitrary Post Modification/Deletion via 'popup_id' Parameter
CVE-2026-85410Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:SQLインジェクション
WP Multi Store Locator Pro <= 4.5.1 - Unauthenticated SQL Injection via 'store_locator_search_radius' Parameter
CVE-2026-15275Wordfenceの記録を見る
Mapster WP Maps <= 1.23.0 - Authenticated (Subscriber+) Arbitrary User Meta Write via 'acf-photo-gallery-groups' Parameter
CVE-2026-12954Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:SQLインジェクション
Location Manager <= 2.3.38 - Unauthenticated SQL Injection via 'latitude' and 'longitude' REST API Parameters
CVE-2026-85705Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:SQLインジェクション
WCFM Marketplace <= 3.8.2 - Unauthenticated SQL Injection via 'wcfmmp_user_location_lat' / 'wcfmmp_user_location_lng' Parameter
CVE-2026-18442Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:パストラバーサル(意図しないファイルの読み書き)
Printcart Web to Print Product Designer for WooCommerce <= 2.8.5 - Unauthenticated Arbitrary File Read via 'folder' and 'mockups' Parameters
CVE-2026-14323Wordfenceの記録を見る
購読者以上のログインで悪用できる:権限チェックの欠落
Filter Gallery <= 1.1.4 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Gallery Deletion via 'ufg_gallery_id' Parameter
CVE-2026-89413Wordfenceの記録を見る
編集者以上のログインで悪用できる:権限管理の不備(権限昇格)
Booking Calendar <= 11.8.2 - Authenticated (Editor+) Privilege Escalation to 'data_name' Parameter
CVE-2026-92619Wordfenceの記録を見る
投稿者以上のログインで悪用できる:信頼できないデータの復元(PHPオブジェクトインジェクション)
ShortPixel Image Optimizer <= 6.5.5 - Authenticated (Author+) PHP Object Injection via Nested JSON Post Content
CVE-2026-17086Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:危険なファイルのアップロード
Ultimate Addons for Contact Form 7 3.2.4 - 3.5.50 - Unauthenticated Arbitrary File Upload
CVE-2026-84750Wordfenceの記録を見る
購読者以上のログインで悪用できる:危険なファイルのアップロード
WP Cloud Plugins Use-your-Drive, Out-of-the-Box, Share-one-Drive, and Lets-Box <= 3.8.3 - Authenticated (Subscriber+) Arbitrary File Upload via Media Import
CVE-2026-93031Wordfenceの記録を見る
購読者以上のログインで悪用できる:危険なファイルのアップロード
WP Cloud Plugins Use-your-Drive, Out-of-the-Box, Share-one-Drive, and Lets-Box <= 3.8.3 - Authenticated (Subscriber+) Arbitrary File Upload via Media Import
CVE-2026-93031Wordfenceの記録を見る
購読者以上のログインで悪用できる:危険なファイルのアップロード
WP Cloud Plugins Use-your-Drive, Out-of-the-Box, Share-one-Drive, and Lets-Box <= 3.8.3 - Authenticated (Subscriber+) Arbitrary File Upload via Media Import
CVE-2026-93031Wordfenceの記録を見る
購読者以上のログインで悪用できる:危険なファイルのアップロード
WP Cloud Plugins Use-your-Drive, Out-of-the-Box, Share-one-Drive, and Lets-Box <= 3.8.3 - Authenticated (Subscriber+) Arbitrary File Upload via Media Import
CVE-2026-93031Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:SQLインジェクション
VikRentItems Flexible Rental Management System <= 1.2.3 - Unauthenticated SQL Injection
CVE-2026-88926Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:権限管理の不備(権限昇格)
UsersWP - Social Login <= 1.5.9 - Unauthenticated Privilege Escalation
CVE-2026-86814Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
WordPress Core <= 7.1 - Unauthenticated Stored Cross-Site Scripting via wpautop() Blockquote Handling
CVE-2026-93485Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
Ultimate Member <= 2.13.0 - Unauthenticated Stored Cross-Site Scripting
CVE-2026-85680Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:危険なファイルのアップロード
Paid Downloads <= 3.15 - Unauthenticated Arbitrary File Upload via 'paiddownloads_update_file' Action
CVE-2026-87935Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:危険なファイルのアップロード
Multi Uploader for Gravity Forms <= 1.1.9 - Unauthenticated Arbitrary File Upload via Chunked File Upload
CVE-2026-87796Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:SQLインジェクション
Tz Weekly Radio Schedule <= 1.8.1 - Unauthenticated SQL Injection
CVE-2026-87774Wordfenceの記録を見る
寄稿者以上のログインで悪用できる:パストラバーサル(意図しないファイルの読み書き)
All Bootstrap Blocks 1.3.20 - 1.3.31 - Authenticated (Contributor+) Local File Inclusion
CVE-2026-88994Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:SQLインジェクション
Tz Weekly Radio Schedule <= 1.8.1 - Unauthenticated SQL Injection
CVE-2026-87775Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:SQLインジェクション
Shortcut Link <= 1.2.0 - Unauthenticated SQL Injection
CVE-2026-87767Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:SQLインジェクション
Price Drop Alert for WooCommerce <= 1.1 - Unauthenticated SQL Injection
CVE-2026-87770Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:SQLインジェクション
Product Question and Answer <= 1.1.0 - Unauthenticated SQL Injection
CVE-2026-87771Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
VikBooking 1.8.8 - 1.8.14 - Unauthenticated Stored Cross-Site Scripting via SVG Upload
CVE-2026-85127Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:SSRF(サーバーに外部へアクセスさせられる)
Generate PDF using Contact Form 7 <= 4.2.1 - Unauthenticated Server-Side Request Forgery
CVE-2026-90984Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
iGMS Direct Booking <= 1.0 - Unauthenticated Stored Cross-Site Scripting
CVE-2026-88825Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
Master Blocks 1.4.1 - 1.4.1.4 - Unauthenticated Stored Cross-Site Scripting
CVE-2026-88824Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
Easy Form Builder 4.0.0 - 4.1.3 - Unauthenticated Stored Cross-Site Scripting
CVE-2026-85122Wordfenceの記録を見る
コードインジェクション(任意のコードの実行)
AF Companion <= 2.1.0 - Authenticated (Shop Manager+) Remote Code Execution
CVE-2026-84738Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:他の利用者のデータに触れられる(IDOR)
Online Scheduling and Appointment Booking System <= 28.1 - Insecure Direct Object Reference to Unauthenticated Sensitive Data Access and Message Injection via 'conversation_id' Parameter
CVE-2026-89063Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
WP-Lister Lite for eBay <= 3.8.9 - Unauthenticated Stored Cross-Site Scripting via AJAX Cron Handler Request
CVE-2026-18595Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:危険なファイルのアップロード
Contest Gallery <= 32.0.1 - Unauthenticated Arbitrary File Upload via 'baseUrlForFacebook' Parameter
CVE-2026-78088Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:権限チェックの欠落
TrueBooker <= 1.2.3 - Missing Authorization to Unauthenticated Arbitrary User Email Modification via 'admin_addcustomer' AJAX Action
CVE-2026-14349Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:権限管理の不備(権限昇格)
JetFormBuilder <= 3.6.2 - Unauthenticated Privilege Escalation via '_jet_engine_booking_form_id' Parameter
CVE-2026-12793Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:コードインジェクション(任意のコードの実行)
Migratico Lite <= 2.6.8 - Unauthenticated Remote Code Execution
CVE-2026-62104Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
MotoPress Hotel Booking <= 6.2.4 - Unauthenticated Stored Cross-Site Scripting via Stripe Webhook Event Object 'id'
CVE-2026-90650Wordfenceの記録を見る
Admin Menu Editor Pro 2.35 - 2.36 - Backdoored Software
認証の回避
Private Feed Key <= 0.1 - Authentication Bypass
CVE-2026-86707Wordfenceの記録を見る
認証の不備
The Pressengine <= 1.0 - Authentication Bypass
CVE-2026-86709Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:権限管理の不備(権限昇格)
Choose User Role at Registration for WooCommerce <= 1.3.2 - Unauthenticated Privilege Escalation
CVE-2026-85128Wordfenceの記録を見る
認証の回避
Login with QR <= 1.0.0 - Authentication Bypass
CVE-2026-86710Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:コードインジェクション(任意のコードの実行)
wpShopGermany IT-RECHT KANZLEI <= 2.3 - Unauthenticated Remote Code Execution
CVE-2026-88795Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:SQLインジェクション
Yo 1.1 - 1.3.1 - Unauthenticated SQL Injection
CVE-2026-87963Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:パストラバーサル(意図しないファイルの読み書き)
Design Scuole Italia <= 2.18.1 - Unauthenticated Arbitrary File Donwload
CVE-2026-87791Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:認証の不備
Headless SSO Plugin for WP <= 1.7.0 - Unauthenticated Arbitrary Account Takeover
CVE-2026-62108Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
WPLP Cookie Consent <= 4.4.3 - Unauthenticated Stored Cross-Site Scripting
CVE-2026-85130Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
Dewa Kirim <= 1.0.0 - Unauthenticated Stored Cross-Site Scripting
CVE-2026-87786Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
Dictionary <= 1.0 - Unauthenticated Stored Cross-Site Scripting
CVE-2026-88792Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
To Do List Member 1.4 - 1.6 - Unauthenticated Stored Cross-Site Scripting
CVE-2026-86801Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
Visitor Traffic Real Time Statistics pro <= 11.21 - Unauthenticated Stored Cross-Site Scripting
CVE-2026-90986Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
WP Inventory Manager <= 2.5.4 - Unauthenticated Stored Cross-Site Scripting
CVE-2026-90887Wordfenceの記録を見る
購読者以上のログインで悪用できる:権限管理の不備(権限昇格)
Eventin – Event Calendar, Tickets, Registration, Booking & WooCommerce <= 4.1.23 - Authenticated (Subscriber+) Privilege Escalation via map_meta_cap Filter
CVE-2026-75983Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:危険なファイルのアップロード
DS Ad Rotator <= 0.8 - Unauthenticated Arbitrary File Upload
CVE-2026-81402Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:危険なファイルのアップロード
WP images upload on piclect <= 1.0 - Unauthenticated Arbitrary File Upload
CVE-2026-84171Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:危険なファイルのアップロード
Advanced Custom Fields: Extended PRO <= 0.9.2.6 - Unauthenticated Remote Code Execution via Dynamic Render Field Type
購読者以上のログインで悪用できる:権限管理の不備(権限昇格)
Consulting - Business, Finance WordPress Theme <= 6.7.16 - Authenticated (Subscriber+) Privilege Escalation via AJAX
CVE-2026-14805Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:信頼できないデータの復元(PHPオブジェクトインジェクション)
IDB Ecommerce (wpStoreCart 5) <= 5.0.7 - Unauthenticated PHP Object Injection
CVE-2026-84099Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:パストラバーサル(意図しないファイルの読み書き)
Yogeta WP Cloud <= 1.0 - Unauthenticated Arbitrary File Read
CVE-2026-80494Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:SQLインジェクション
Album Cover Finder <= 0.7.0 - Unauthenticated SQL Injection
CVE-2026-84047Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:SQLインジェクション
Ni WooCommerce Sales Report <= 4.1.0 - Unauthenticated SQL Injection
CVE-2026-78472Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:SQLインジェクション
SAMO Forms <= 1.0.0 - Unauthenticated SQL Injection
CVE-2026-80491Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:権限管理の不備(権限昇格)
WP Component <= 2.2.4 - Unauthenticated Privilege Escalation
CVE-2026-85681Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:権限管理の不備(権限昇格)
GiveWP <= 4.16.8.0 - Unauthenticated Privilege Escalation
CVE-2026-85530Wordfenceの記録を見る
管理者のログインで悪用できる:コードインジェクション(任意のコードの実行)
Import Export Lite <= 3.9.32 - Authenticated (Admin+) Remote Code Execution
CVE-2026-76551Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
BE REST Endpoints <= 1.0.0 - Unauthenticated Stored Cross-Site Scripting
CVE-2026-81742Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
Royal Elementor Addons <= 1.7.1066 - Unauthenticated Arbitrary HTML Injection in Notification Emails
CVE-2026-13407Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
Optimole <= 4.2.11 - Unauthenticated Stored Cross-Site Scripting
CVE-2026-84829Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
Hoo Companion 1.0.2 - Unauthenticated Stored Cross-Site Scripting
CVE-2026-85129Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
GenieWords 1.5.27 - 1.5.34 - Unauthenticated Stored Cross-Site Scripting
CVE-2026-74933Wordfenceの記録を見る
管理者のログインで悪用できる:危険なファイルのアップロード
Import Export Lite <= 3.9.32 - Authenticated (Admin+) Arbitrary File Upload
CVE-2026-76552Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
YouTube Embed – YouTube Gallery, Vimeo Gallery – WordPress Plugin 10.0 - 10.3 - Unauthenticated Stored Cross-Site Scripting
CVE-2026-88793Wordfenceの記録を見る
管理者のログインで悪用できる:コードインジェクション(任意のコードの実行)
Import Export Lite <= 3.9.33 - Authenticated (Admin+) Remote Code Execution
CVE-2026-76550Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:ファイルインクルード(意図しないファイルの読み込み)
GEO my WP <= 4.5.5.3 - Unauthenticated Local File Inclusion
CVE-2026-85200Wordfenceの記録を見る
購読者以上のログインで悪用できる:信頼できないデータの復元(PHPオブジェクトインジェクション)
Tutor LMS <= 4.0.7 - Authenticated (Subscriber+) PHP Object Injection to Remote Code Execution
CVE-2026-78175Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:SQLインジェクション
rtMedia for WordPress, BuddyPress and bbPress <= 4.7.11 - Unauthenticated SQL Injection via 'compare' Parameter
CVE-2026-16482Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:コードインジェクション(任意のコードの実行)
The Events Calendar <= 6.17.3 - Unauthenticated Code Injection to Remote Code Execution via Widget 'classes' Map Callable Invocation
CVE-2026-78159Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:信頼できないデータの復元(PHPオブジェクトインジェクション)
The Events Calendar <= 6.17.4 - Unauthenticated PHP Object Injection to Remote Code Execution
CVE-2026-78006Wordfenceの記録を見る
購読者以上のログインで悪用できる:権限管理の不備(権限昇格)
MemberPress Corporate Accounts <= 1.5.39 - Authenticated (Subscriber+) Privilege Escalation via Mass Assignment in Sub-Account Creation
CVE-2026-15451Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:信頼できないデータの復元(PHPオブジェクトインジェクション)
ThemeREX Addons < 2.45.0 - Unauthenticated PHP Object Injection
CVE-2026-62105Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:信頼できないデータの復元(PHPオブジェクトインジェクション)
Site Reviews 7.2.2 - 8.2.2 - Unauthenticated PHP Object Injection
CVE-2026-82925Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:信頼できないデータの復元(PHPオブジェクトインジェクション)
Everest Forms – Contact Form, Payment Form, Quiz, Survey & Custom Form Builder with AI <= 3.6.0 - Unauthenticated PHP Object Injection
CVE-2026-62103Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:信頼できないデータの復元(PHPオブジェクトインジェクション)
Masteriyo LMS – LMS Course Builder, Quizzes & Certificates <= 3.4.0 - Unauthenticated PHP Object Injection
CVE-2026-62107Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
Gutenverse News – News Blocks for Blog & Magazine Sites < 3.3.3 - Unauthenticated Stored Cross-Site Scripting
CVE-2026-85677Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:オープンリダイレクト
User Registration & Membership – Free & Paid Memberships, Subscriptions, Content Restriction, User Profile, Custom User Registration & Login Builder < 5.2.8 - Unauthenticated Open Redirect
CVE-2026-80072Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
Kirki <= 6.2.0 - Unauthenticated Stored Cross-Site Scripting via 'comment' Parameter
CVE-2026-17037Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
Vigilant <= 2.10.2 - Unauthenticated Stored Cross-Site Scripting
CVE-2026-81754Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
Simple Ajax Chat <= 20260811 - Unauthenticated Stored Cross-Site Scripting
CVE-2026-81825Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:クロスサイトスクリプティング(XSS)
WP Photo Album Plus <= 9.2.08.003 - Unauthenticated Stored Cross-Site Scripting
CVE-2026-18579Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:SQLインジェクション
Unlimited Elements For Elementor <= 2.0.16 - Unauthenticated SQL Injection
CVE-2026-18561Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:SQLインジェクション
Sticky Chat Widget <= 1.4.2 - Unauthenticated SQL Injection
CVE-2026-15462Wordfenceの記録を見る
購読者以上のログインで悪用できる:パストラバーサル(意図しないファイルの読み書き)
UsersWP <= 1.2.70 - Authenticated (Subscriber+) Arbitrary File Deletion
CVE-2026-19991Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:危険なファイルのアップロード
MIPL Grouped Checkout Fields for WooCommerce <= 1.2.2 - Unauthenticated Arbitrary File Upload
CVE-2026-8778Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:パストラバーサル(意図しないファイルの読み書き)
AcyMailing – An Ultimate Newsletter Plugin and Marketing Automation Solution for WordPress <= 11.0.4 - Unauthenticated Arbitrary File Read via 'user[name]' Parameter
CVE-2026-77807Wordfenceの記録を見る
認証の回避
Frontegg SAML SSO <= 1.0.1 - Authentication Bypass to Admin
CVE-2026-75800Wordfenceの記録を見る
認証なし(ログイン不要)で悪用できる:パストラバーサル(意図しないファイルの読み書き)
CryptoPayment Gateway 1.2.1 - 1.2.2 - Unauthenticated Arbitrary File Deletion
CVE-2026-81648Wordfenceの記録を見る
掲載している300件を、数えたものです。
公開された時期: 直近7日で79件、直近30日で300件。
一覧の「認証なしで悪用できる:◯◯」の◯◯に出てくる、代表的な種類です。
乗っ取られたかもしれないと思ったら、無料のセキュリティ診断で、まず入っているものの状態を確かめてください。
壊れることはあります。だから、更新の前にバックアップを取り、1つずつ更新して、そのつど表示を確かめます。大事なサイトは、テスト用の環境で試してから本番に反映すると安全です。
セキュリティの修正は急ぐものが多いので、オンにする価値があります。ただし、WordPress標準の自動更新は「全部」か「なし」の二択です。Sorabun(Pro)なら、セキュリティ修正を含むプラグインの更新だけを自動で当てられます。
ファイルがサーバーに残っていれば、無効でも危ないことがあります。使わないものは、無効化ではなく削除してください。
使っていなければ、停止して削除します。使っているなら、代わりのプラグインを探してください。ファイアウォールで一時的に危険を下げられる場合もありますが、直るわけではありません。
いいえ。この一覧は、緊急・重大なものに絞り、直近の一定期間だけを載せています。中・低の深刻度のものや、まだ公開されていない脆弱性は載っていません。載っていないことは、安全であることを意味しません。
管理画面で、プラグイン・テーマ・WordPressの版を確かめて、この一覧と見比べます。URLを入れるだけで確かめたいときは、無料のセキュリティ診断が使えます(自分のサイトに限ります)。
Sorabun(Pro)は、サイトに入っているプラグイン・テーマ・WordPress本体を、Wordfence Intelligence の脆弱性データベース(この一覧の元のデータ)と毎日自動で照合します。当てはまるものがあれば管理画面に「急いで対応」と出て、緊急・重大のものと、修正版のまだ無いものは、見つかった日に通知します。
照合のために送るのは、プラグイン・テーマの名前だけです。入っている版やサイトの中身は送りません。
セキュリティ機能を見る くわしい使い方(マニュアル)まず自分のサイトを確かめたい方は、無料のセキュリティ診断へ(URLを入れるだけ・結果は保存しません)。
この一覧の脆弱性の情報は、Wordfence Intelligence(Defiant Inc.)が公開しているものです。各項目の「Wordfenceの記録を見る」は、元の記録のページへのリンクです。この一覧に載せた記録の著作権表示とライセンスは、次のとおりです。
Copyright 2012-2026 Defiant Inc.
Defiant hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute this software vulnerability information. Any copy of the software vulnerability information you make for such purposes is authorized provided that you include a hyperlink to this vulnerability record and reproduce Defiant's copyright designation and this license in any such copy.
https://www.wordfence.com/wordfence-intelligence-terms-and-conditions/
Copyright 1999-2026 The MITRE Corporation
CVE Usage: MITRE hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute Common Vulnerabilities and Exposures (CVE®). Any copy you make for such purposes is authorized provided that you reproduce MITRE's copyright designation and this license in any such copy.