인기 WordPress Backup Plug-in UpdraftPlus では、最近、深刻な認証バイパスの脆弱性が発見され、最新バージョンでパッチが適用されました。以前はUpdraftCentralに接続されているサイトでのみ悪用可能であるという条件がありますが、悪用された場合、サイトがハッカーによって完全に捕捉される可能性がある危険な脆弱性である限り、セキュリティのためにすぐに最新バージョンにアップデートすることをお勧めします。

WordPress UpdraftPlusバックアップ復元プラグインの最新バージョンでの認証バイパスの脆弱性のトラブルシューティング
UpdraftPlusは現在300万個を超えるサイトに設置され使用されている人気 WordPress バックアップ/復元/移行(以前)プラグインです。

このプラグインで深刻な認証バイパスの脆弱性(CVE-2026-10795)が見つかり、最近修正されました。 CVSS 8.1(High)の評価を受けたこの脆弱性は1.26.4以下のバージョンに影響を及ぼし、以前にUpdraftCentralダッシュボードに関連付けられているサイトに限って悪用が可能だという。
認証バイパスの脆弱性(Unauthenticated Authentication Bypass Vulnerability)とは、ログインや本人確認の手順を正常に行わずに管理者権限を取得できるセキュリティホールです。簡単に言えば、鍵付きのドアですが、鍵がなくてもドアを開く方法が存在するのと同じです。
この脆弱性が悪用されると、攻撃者はIDやパスワードなしで管理者のようにサイトを自由に操作する可能性があります。悪意のあるファイルをアップロードしたり、サイトの設定を変更したりするなど、事実上サイト全体を掌握する可能性があるため、発見直後にパッチを適用しないと非常に危険な結果につながる可能性があります。
UpdraftPlusプラグインで発見された脆弱性の鍵は、特定の暗号化処理中にエラーが発生したときに結果を正しく確認しないことです。攻撃者はこの抜け穴を使用して、通常の管理者コマンドであるかのように偽造された要求をサーバーに送信する可能性があり、サーバーはそのまま実行します。最悪の場合、悪意のあるプラグインをこっそりインストールしてサイト全体を掌握することも可能です。
プラグイン開発者は、2026年6月5日に脆弱性の報告を受けてから2日後に脆弱性をパッチしたバージョン1.26.5を迅速に展開しました。 UpdraftPlusを使用している場合は、すぐに1.26.5以降にアップデートしてください。(2026年6月11日現在の最新バージョンは1.26.5)
UpdraftCentralは複数 WordPress サイトを1か所でリモート管理する中央ダッシュボード。プラグアンド開発者の公式説明によると、バックアップ、アップデート、ユーザー、コメント、プラグイン、テーマなどを単一のブラウザ画面で管理できるようにするツールであり、サイト間通信はキーベースで暗号化されて動作します。
この機能を使うかどうか WordPress 管理者ページ » UpdraftPlus » 高度なツール タブに移動して左側 アップドラフトセントラル メニューをクリックして確認できます。

上の図のように表示されると、UpdraftCentral(リモートコントロール)機能を使用したことはありません。このツールを使用したことがある場合は、自分のホスティングダッシュボードにUpdraftCentralをインストールしたWebサイトが表示されます。
UpdraftCentralを使用するかどうかを残す WordPress コア、テーマ、プラグインは常に最新バージョンにアップデートすることが望ましいです。特に人気のあるテーマやプラグインで脆弱性が発見された場合、脆弱性にパッチを当てていないサイトをターゲットにした攻撃が活発に行われます。
セキュリティ対策
WordPress コア、テーマ、プラグインで脆弱性が見つかった場合は、まず開発者に通知して問題を修正する機会を提供します。 WordPress リポジトリに登録されている無料のテーマやプラグインの場合、脆弱性が発見されたとしても、開発者が一定期間内に変更しない場合や応答しない場合は、そのテーマやプラグインがリポジトリから削除される可能性があります。
脆弱性が修正され、パッチバージョンが公開されると、一定時間が経過すると脆弱性の詳細が一般に公開されます。この時点でまだアップデートを適用していないサイトを狙った攻撃が発生する可能性があるため、パッチバージョンがリリースされるとすぐにアップデートすることが重要です。
次の措置がセキュリティに役立ちます。
- WordPress コア、テーマ、プラグインを常に最新バージョンに更新して最新の状態に保つ
- 長い間更新ができず、捨てられたテーマやプラグインは削除するのが安全
- 推定しにくい強力なパスワードの使用
- ワードフェンスなどのセキュリティプラグインのインストール
- 定期的なバックアップ
- 無効なテーマとプラグインを削除する(推奨)
クラウドウェイズナ Cafe24 など、一部のWebホスティングでは、一定期間自動バックアップを維持して、サイトに問題が発生した場合にロールバックすることがあります。 Cafe24は過去7日以内にサイトを元に戻すことができ、クラウドウェイズはバックアップ設定に応じて最大4週間以内にサイトをロールバックできます。
ただし、サイトをロールバックすると復元される日付以降の変更はすべて消えますので、ロールバックは最後の手段として使用することが望ましいです。
ガビアなど、ほとんどのホスティングで一定期間(1~2日から最大7日程度)バックアップ本を維持できるため、サイトの復旧が難しい場合は、Webホスティング会社に連絡してバックアップ本があるかどうかを確認してください。
👉マルウェア感染を含む WordPress またはWebホスティング関連のトラブルシューティングに問題がある場合 ここでサービス(有料)を依頼できます。😄
質問と回答(Q&A)
Q. UpdraftPlusの脆弱性はすべてのサイトに影響しますか?
A. いいえ、すべてのサイトに該当するわけではありません。今回の脆弱性は、UpdraftCentralダッシュボードと連動したことがあるサイトでのみ悪用が可能だという。ただし、連動するかどうかが不確実な場合は、すぐに最新バージョンに更新するのが安全です。連携したことがない場合でも、常に最新バージョンにアップデートすることが望ましいです。
Q. 現在使用している UpdraftPlus のバージョンをどのように確認できますか?
A. WordPress 伝言板で プラグイン→インストールしたプラグイン メニューに移動すると、現在インストールされているUpdraftPlusのバージョンを確認できます。バージョンが1.26.4以下の場合は、すぐに1.26.5以降にアップデートする必要があります。
Q. UpdraftPlusをアップデートすると、既存のバックアップデータや設定が消えますか?
A. いいえ。プラグインを更新しても、以前に作成したバックアップファイルと設定はそのまま残ります。ただし、重要なアップデートの前に、サイト全体のバックアップを先に進めるのは安全です。
Q. Wordfenceの無料版を使用していますが、この脆弱性から保護できますか?
A. Wordfence Free Edition ユーザーは、2026 年 7 月 3 日以降、この脆弱性に対するファイアウォール規則が適用されます。それまでは、UpdraftPlusを最新バージョンにアップデートするのが最も確実な保護方法です。
Q. WordPress プラグインを保護するために、いつもどんなことに注意する必要がありますか?
A.プラグインとテーマ、 WordPress コアを常に最新バージョンに保つことが最も基本的で重要なセキュリティルールです。また、使用しなくなったプラグインは無効にとどまらず完全に削除し、Wordfenceのようなセキュリティプラグインをインストールして定期的にマルウェアスキャンを実行することをお勧めします。
参考としてクラウドウェイズを利用する場合、マルウェアに感染したらメールでマルウェア検知警告メールを受信することがあります。 WordPress ブロックエディタでマルウェアスクリプトを共有する記事を作成すると、マルウェアとして検出して警告を送信することもできます。
コメントを残す