WooCommerce 関連脆弱性レポート(2025/06/09-2025/06/15)

WordPress サイトのセキュリティを維持するためには、プラグインを常に最新の状態に保つことが重要です。セキュリティ企業の Wordfence が公開した週次脆弱性レポート(2025年6月9日~6月15日)によると、今週も多くのプラグインに脆弱性が発見されました。

この記事では、その中から特に WooCommerce に関連するプラグインの脆弱性情報をピックアップし、日本語で概要と対策をまとめました。ご利用中のプラグインが含まれていないかご確認いただき、迅速な対応をお願いいたします。

脆弱性が確認された WooCommerce 関連プラグインと対策

セキュリティプラグイン「Wordfence」によって最近報告された脆弱性の中から、WooCommerceに関連するプラグインに絞って、その内容と対策を分かりやすく解説します。ご自身のサイトに該当するプラグインがないか、ぜひご確認ください。


BodyCenter – Gym, Fitness WooCommerce WordPress Theme (修正パッチ非対応)

  • 緊急度: Critical (9.8)
  • 影響を受けるバージョン: <= 2.4
  • 脆弱性の簡単な説明: 認証されていないユーザーが任意のファイルを読み取ることができるLocal File Inclusion (LFI) の脆弱性です。
  • 脆弱性によって起こりうる影響: 攻撃者は、WordPressの設定ファイルやデータベースの認証情報など、サーバー上の機密ファイルを読み取ることができます。これにより、サイトの乗っ取りやデータ漏洩に繋がる可能性があります。
  • 推奨される対策: このテーマはまだ修正パッチが提供されていません。テーマの使用を停止し、代替のテーマを検討するか、開発元からの修正を待つ間、サイトへのアクセスを制限するなどの対策を検討してください。

GiftXtore (修正パッチ非対応)

  • 緊急度: Critical (9.8)
  • 影響を受けるバージョン: <= 1.7.4
  • 脆弱性の簡単な説明: 認証されていないユーザーが任意のファイルを読み取ることができるLocal File Inclusion (LFI) の脆弱性です。
  • 脆弱性によって起こりうる影響: 攻撃者は、WordPressの設定ファイルやデータベースの認証情報など、サーバー上の機密ファイルを読み取ることができます。これにより、サイトの乗っ取りやデータ漏洩に繋がる可能性があります。
  • 推奨される対策: このテーマはまだ修正パッチが提供されていません。テーマの使用を停止し、代替のテーマを検討するか、開発元からの修正を待つ間、サイトへのアクセスを制限するなどの対策を検討してください。

Valen – Sport, Fashion WooCommerce WordPress Theme (修正パッチ非対応)

  • 緊急度: Critical (9.8)
  • 影響を受けるバージョン: <= 2.4
  • 脆弱性の簡単な説明: 認証されていないユーザーが任意のファイルを読み取ることができるLocal File Inclusion (LFI) の脆弱性です。
  • 脆弱性によって起こりうる影響: 攻撃者は、WordPressの設定ファイルやデータベースの認証情報など、サーバー上の機密ファイルを読み取ることができます。これにより、サイトの乗っ取りやデータ漏洩に繋がる可能性があります。
  • 推奨される対策: このテーマはまだ修正パッチが提供されていません。テーマの使用を停止し、代替のテーマを検討するか、開発元からの修正を待つ間、サイトへのアクセスを制限するなどの対策を検討してください。

Abandoned Cart Pro for WooCommerce

  • 緊急度: High (8.8)
  • 影響を受けるバージョン: <= 9.16.0
  • 脆弱性の簡単な説明: 認証されたユーザー(購読者レベル以上)が任意のファイルをサーバーにアップロードできる脆弱性です。
  • 脆弱性によって起こりうる影響: 攻撃者は悪意のあるファイルをアップロードし、リモートコード実行(RCE)を通じてサイトを完全に制御する可能性があります。
  • 推奨される対策: プラグインを最新バージョンにアップデートしてください。

TicketBAI Facturas para WooCommerce

  • 緊急度: High (7.5)
  • 影響を受けるバージョン: <= 3.19
  • 脆弱性の簡単な説明: 認証されていないユーザーがSQLインジェクション攻撃を実行できる脆弱性です。
  • 脆弱性によって起こりうる影響: 攻撃者はデータベース内の機密情報を窃取したり、データベースの内容を改ざんしたりする可能性があります。
  • 推奨される対策: プラグインを最新バージョンにアップデートしてください。

WPCRM – CRM for Contact form CF7 & WooCommerce (修正パッチ非対応)

  • 緊急度: High (7.5)
  • 影響を受けるバージョン: <= 3.2.0
  • 脆弱性の簡単な説明: 認証されていないユーザーがSQLインジェクション攻撃を実行できる脆弱性です。
  • 脆弱性によって起こりうる影響: 攻撃者はデータベース内の機密情報を窃取したり、データベースの内容を改ざんしたりする可能性があります。
  • 推奨される対策: このプラグインはまだ修正パッチが提供されていません。プラグインの使用を停止し、代替のプラグインを検討するか、開発元からの修正を待つ間、サイトへのアクセスを制限するなどの対策を検討してください。

Woocommerce Partial Shipment (修正パッチ非対応)

  • 緊急度: Medium (6.5)
  • 影響を受けるバージョン: <= 3.2
  • 脆弱性の簡単な説明: 認証されたユーザー(購読者レベル以上)がSQLインジェクション攻撃を実行できる脆弱性です。
  • 脆弱性によって起こりうる影響: 攻撃者はデータベース内の機密情報を窃取したり、データベースの内容を改ざんしたりする可能性があります。
  • 推奨される対策: このプラグインはまだ修正パッチが提供されていません。プラグインの使用を停止し、代替のプラグインを検討するか、開発元からの修正を待つ間、サイトへのアクセスを制限するなどの対策を検討してください。

Membership For WooCommerce

  • 緊急度: Medium (5.3)
  • 影響を受けるバージョン: <= 2.8.1
  • 脆弱性の簡単な説明: 権限のないユーザーが、本来アクセスが制限されている機能やデータにアクセスできる権限不足の脆弱性です。
  • 脆弱性によって起こりうる影響: 攻撃者は機密情報の閲覧、設定の変更、データの操作などを行う可能性があります。
  • 推奨される対策: プラグインを最新バージョンにアップデートしてください。

YITH WooCommerce Wishlist

  • 緊急度: Medium (6.4)
  • 影響を受けるバージョン: <= 4.5.0
  • 脆弱性の簡単な説明: 認証されたユーザー(寄稿者レベル以上)が保存型クロスサイトスクリプティング (XSS) 攻撃を実行できる脆弱性です。
  • 脆弱性によって起こりうる影響: 攻撃者は、サイトにアクセスした他のユーザーのブラウザ上で悪意のあるスクリプトを実行し、セッションハイジャック、個人情報の窃取、サイトの改ざんなどを行う可能性があります。
  • 推奨される対策: プラグインを最新バージョンにアップデートしてください。

一般的なセキュリティ対策

  • 常に最新の状態を保つ: WordPress本体、テーマ、すべてのプラグインを常に最新バージョンにアップデートしてください。
  • 不要なプラグインの削除: 使用していないプラグインやテーマは削除しましょう。
  • 強力なパスワードの使用: 管理者アカウントには推測されにくい、複雑なパスワードを設定してください。
  • セキュリティプラグインの導入: Wordfenceのようなセキュリティプラグインを導入し、設定を適切に行ってください。
  • 定期的なバックアップ: サイトのデータを定期的にバックアップし、問題が発生した場合に復元できるようにしておきましょう。
  • ユーザー権限の見直し: 各ユーザーアカウントに必要最小限の権限のみを付与してください。

免責事項

この記事は、提供されたWordfenceのレポートテキストに基づいて作成された概要です。脆弱性の詳細や正確な情報については、必ず元のレポートやプラグイン開発元の情報をご確認ください。プラグインのアップデートや削除は、ご自身の責任において実施してください。事前にバックアップを取得することを強く推奨します。