WordPress サイトのセキュリティを維持するためには、プラグインを常に最新の状態に保つことが重要です。セキュリティ企業の Wordfence が公開した週次脆弱性レポート(2025年6月9日~6月15日)によると、今週も多くのプラグインに脆弱性が発見されました。
この記事では、その中から特に WooCommerce に関連するプラグインの脆弱性情報をピックアップし、日本語で概要と対策をまとめました。ご利用中のプラグインが含まれていないかご確認いただき、迅速な対応をお願いいたします。
脆弱性が確認された WooCommerce 関連プラグインと対策
セキュリティプラグイン「Wordfence」によって最近報告された脆弱性の中から、WooCommerceに関連するプラグインに絞って、その内容と対策を分かりやすく解説します。ご自身のサイトに該当するプラグインがないか、ぜひご確認ください。
BodyCenter – Gym, Fitness WooCommerce WordPress Theme (修正パッチ非対応)
- 緊急度: Critical (9.8)
- 影響を受けるバージョン: <= 2.4
- 脆弱性の簡単な説明: 認証されていないユーザーが任意のファイルを読み取ることができるLocal File Inclusion (LFI) の脆弱性です。
- 脆弱性によって起こりうる影響: 攻撃者は、WordPressの設定ファイルやデータベースの認証情報など、サーバー上の機密ファイルを読み取ることができます。これにより、サイトの乗っ取りやデータ漏洩に繋がる可能性があります。
- 推奨される対策: このテーマはまだ修正パッチが提供されていません。テーマの使用を停止し、代替のテーマを検討するか、開発元からの修正を待つ間、サイトへのアクセスを制限するなどの対策を検討してください。
GiftXtore (修正パッチ非対応)
- 緊急度: Critical (9.8)
- 影響を受けるバージョン: <= 1.7.4
- 脆弱性の簡単な説明: 認証されていないユーザーが任意のファイルを読み取ることができるLocal File Inclusion (LFI) の脆弱性です。
- 脆弱性によって起こりうる影響: 攻撃者は、WordPressの設定ファイルやデータベースの認証情報など、サーバー上の機密ファイルを読み取ることができます。これにより、サイトの乗っ取りやデータ漏洩に繋がる可能性があります。
- 推奨される対策: このテーマはまだ修正パッチが提供されていません。テーマの使用を停止し、代替のテーマを検討するか、開発元からの修正を待つ間、サイトへのアクセスを制限するなどの対策を検討してください。
Valen – Sport, Fashion WooCommerce WordPress Theme (修正パッチ非対応)
- 緊急度: Critical (9.8)
- 影響を受けるバージョン: <= 2.4
- 脆弱性の簡単な説明: 認証されていないユーザーが任意のファイルを読み取ることができるLocal File Inclusion (LFI) の脆弱性です。
- 脆弱性によって起こりうる影響: 攻撃者は、WordPressの設定ファイルやデータベースの認証情報など、サーバー上の機密ファイルを読み取ることができます。これにより、サイトの乗っ取りやデータ漏洩に繋がる可能性があります。
- 推奨される対策: このテーマはまだ修正パッチが提供されていません。テーマの使用を停止し、代替のテーマを検討するか、開発元からの修正を待つ間、サイトへのアクセスを制限するなどの対策を検討してください。
Abandoned Cart Pro for WooCommerce
- 緊急度: High (8.8)
- 影響を受けるバージョン: <= 9.16.0
- 脆弱性の簡単な説明: 認証されたユーザー(購読者レベル以上)が任意のファイルをサーバーにアップロードできる脆弱性です。
- 脆弱性によって起こりうる影響: 攻撃者は悪意のあるファイルをアップロードし、リモートコード実行(RCE)を通じてサイトを完全に制御する可能性があります。
- 推奨される対策: プラグインを最新バージョンにアップデートしてください。
TicketBAI Facturas para WooCommerce
- 緊急度: High (7.5)
- 影響を受けるバージョン: <= 3.19
- 脆弱性の簡単な説明: 認証されていないユーザーがSQLインジェクション攻撃を実行できる脆弱性です。
- 脆弱性によって起こりうる影響: 攻撃者はデータベース内の機密情報を窃取したり、データベースの内容を改ざんしたりする可能性があります。
- 推奨される対策: プラグインを最新バージョンにアップデートしてください。
WPCRM – CRM for Contact form CF7 & WooCommerce (修正パッチ非対応)
- 緊急度: High (7.5)
- 影響を受けるバージョン: <= 3.2.0
- 脆弱性の簡単な説明: 認証されていないユーザーがSQLインジェクション攻撃を実行できる脆弱性です。
- 脆弱性によって起こりうる影響: 攻撃者はデータベース内の機密情報を窃取したり、データベースの内容を改ざんしたりする可能性があります。
- 推奨される対策: このプラグインはまだ修正パッチが提供されていません。プラグインの使用を停止し、代替のプラグインを検討するか、開発元からの修正を待つ間、サイトへのアクセスを制限するなどの対策を検討してください。
Woocommerce Partial Shipment (修正パッチ非対応)
- 緊急度: Medium (6.5)
- 影響を受けるバージョン: <= 3.2
- 脆弱性の簡単な説明: 認証されたユーザー(購読者レベル以上)がSQLインジェクション攻撃を実行できる脆弱性です。
- 脆弱性によって起こりうる影響: 攻撃者はデータベース内の機密情報を窃取したり、データベースの内容を改ざんしたりする可能性があります。
- 推奨される対策: このプラグインはまだ修正パッチが提供されていません。プラグインの使用を停止し、代替のプラグインを検討するか、開発元からの修正を待つ間、サイトへのアクセスを制限するなどの対策を検討してください。
Membership For WooCommerce
- 緊急度: Medium (5.3)
- 影響を受けるバージョン: <= 2.8.1
- 脆弱性の簡単な説明: 権限のないユーザーが、本来アクセスが制限されている機能やデータにアクセスできる権限不足の脆弱性です。
- 脆弱性によって起こりうる影響: 攻撃者は機密情報の閲覧、設定の変更、データの操作などを行う可能性があります。
- 推奨される対策: プラグインを最新バージョンにアップデートしてください。
YITH WooCommerce Wishlist
- 緊急度: Medium (6.4)
- 影響を受けるバージョン: <= 4.5.0
- 脆弱性の簡単な説明: 認証されたユーザー(寄稿者レベル以上)が保存型クロスサイトスクリプティング (XSS) 攻撃を実行できる脆弱性です。
- 脆弱性によって起こりうる影響: 攻撃者は、サイトにアクセスした他のユーザーのブラウザ上で悪意のあるスクリプトを実行し、セッションハイジャック、個人情報の窃取、サイトの改ざんなどを行う可能性があります。
- 推奨される対策: プラグインを最新バージョンにアップデートしてください。
一般的なセキュリティ対策
- 常に最新の状態を保つ: WordPress本体、テーマ、すべてのプラグインを常に最新バージョンにアップデートしてください。
- 不要なプラグインの削除: 使用していないプラグインやテーマは削除しましょう。
- 強力なパスワードの使用: 管理者アカウントには推測されにくい、複雑なパスワードを設定してください。
- セキュリティプラグインの導入: Wordfenceのようなセキュリティプラグインを導入し、設定を適切に行ってください。
- 定期的なバックアップ: サイトのデータを定期的にバックアップし、問題が発生した場合に復元できるようにしておきましょう。
- ユーザー権限の見直し: 各ユーザーアカウントに必要最小限の権限のみを付与してください。
免責事項
この記事は、提供されたWordfenceのレポートテキストに基づいて作成された概要です。脆弱性の詳細や正確な情報については、必ず元のレポートやプラグイン開発元の情報をご確認ください。プラグインのアップデートや削除は、ご自身の責任において実施してください。事前にバックアップを取得することを強く推奨します。

セキュリティー対策 for WooCommerce(日本セキュリティガイドライン対応)
WooCommerce サイトに対して最適な保守を行います。
定期購入費用が最低価格: ¥3,300 税込 / 3ヶ月 継続期間 12ヶ月と登録費用が¥11,000

