Weekly Report: WordPressにPHPリモートファイルインクルージョンの脆弱性
最終確認日: 2026-09-30
この発表の要点
- WordPressにPHPリモートファイルインクルージョンの脆弱性が確認され、悪用を試みる動きも報告されている。
- ServiceNow、Adobe、Apache Tomcat、Next.js、Microsoft Edge、Google Chromeなど多数の製品で脆弱性が公開された。
- 各開発元が提供する修正済みのバージョンへの更新やパッチ適用による対策が案内されている。
企業・自治体への影響
情報システム部門やWeb運営部門において、対象製品(WordPressや各種ミドルウェア等)を利用している場合、遠隔からのコード実行や不正アクセスにつながるリスクがあるため、迅速な影響確認とアップデート対応が必要となる。
対応すべきこと
- 自社システムやWebサイトでWordPressおよび報告された対象製品が利用されていないか確認する。
- 開発元が提供する最新の修正済みバージョンやパッチ情報を確認し、適用作業を計画・実施する。
- Patchstackなどのセキュリティ情報も参考にしつつ、脆弱性を悪用した不審なアクセスがないかログを確認する。
対象部門: 情シス 法務 総務
対応期限:速やかに確認
基本データ
| 企業・団体 | JPCERTコーディネーションセンター |
|---|---|
| 業界 | IT・ソフトウェア |
| 発表日 | 2026-09-30 |
| 分類 | サイバーセキュリティ |
発表された内容
JPCERT-WR-2026-0930
JPCERT/CC
2026-09-30
<<>>
■09/13(日)〜09/26(土) のセキュリティ関連情報
目 次
【1】ServiceNow AI Platformに複数の脆弱性
【2】複数のAdobe製品に脆弱性
【3】Unboundに複数の脆弱性
【4】Apache Tomcatに複数の脆弱性
【5】Next.jsのImageResponseにリモートコード実行につながる脆弱性
【6】Microsoft Edgeに複数の脆弱性
【7】WordPressにPHPリモートファイルインクルージョンの脆弱性
【8】Google Chromeに複数の脆弱性
【9】VeloCloud Orchestratorに不適切な入力確認の脆弱性
【10】GitLabに複数の脆弱性
【11】複数のCheck Point製品にパストラバーサルの脆弱性
【12】Synology DiskStation Managerに複数の脆弱性
【13】ISC BINDに複数の脆弱性
【14】pgAdmin 4に複数の脆弱性
【15】複数のJenkinsプラグインに脆弱性
【16】複数のHPE製品に脆弱性
【17】複数のCisco製品に脆弱性
【18】QNDに複数の脆弱性
【19】WordPress用プラグインThe Events Calendarに複数の脆弱性
【20】IBM MQに複数の脆弱性
【21】LiteSpeed Web Server Enterpriseに権限昇格の脆弱性
【22】複数のAtlassian製品に脆弱性
【23】複数のMozilla製品に脆弱性
【24】複数のOracle製品に脆弱性
【25】Acronis Backup plugin for cPanel & WHMに権限昇格の脆弱性
【26】複数のApple製品に脆弱性
【27】ProgressのChef Automateに認証欠如の脆弱性
【28】CERT PolskaがMikroTrickに関する技術分析を公開
【29】F5 BIG-IP Access Policy Managerにヒープベースのバッファオーバーフローの脆弱性
【30】Cisco Secure Email GatewayにSQLインジェクションの脆弱性
※紹介するセキュリティ関連情報の選定基準は以下のページをご覧ください。
https://www.jpcert.or.jp/wr/
【1】ServiceNow AI Platformに複数の脆弱性
情報源
概要
ServiceNowが提供するServiceNow AI Platformには、複数の脆弱性があります。この問題は、当該製品を修正済みのバージョンに更新することで解決します。詳細は、開発者が提供する情報を参照してください。
【2】複数のAdobe製品に脆弱性
情報源
概要
複数のAdobe製品には、脆弱性があります。この問題は、当該製品を修正済みのバージョンに更新することで解決します。詳細は、開発者が提供する情報を参照してください。
関連文書
【3】Unboundに複数の脆弱性
情報源

概要
NLnet Labsが提供するUnboundには、複数の脆弱性があります。この問題は、当該製品を修正済みのバージョンに更新することで解決します。詳細は、開発者が提供する情報を参照してください。
【4】Apache Tomcatに複数の脆弱性
情報源
概要
Apache Tomcatには、複数の脆弱性があります。この問題は、当該製品を修正済みのバージョンに更新することで解決します。詳細は、開発者が提供する情報を参照してください。
【5】Next.jsのImageResponseにリモートコード実行につながる脆弱性
情報源

概要
Next.jsのImageResponseには、リモートコード実行につながる脆弱性があります。この問題は、当該製品を修正済みのバージョンに更新することで解決します。詳細は、開発者が提供する情報を参照してください。
【6】Microsoft Edgeに複数の脆弱性
情報源

概要
Microsoft Edgeには、複数の脆弱性があります。この問題は、当該製品を修正済みのバージョンに更新することで解決します。詳細は、開発者が提供する情報を参照してください。
関連文書

【7】WordPressにPHPリモートファイルインクルージョンの脆弱性
情報源

概要
WordPressには、PHPリモートファイルインクルージョンの脆弱性があります。特定の構成でWordPressを使用している場合、遠隔の第三者が認証不要でコードを実行する可能性があります。Patchstackは、今回修正された脆弱性を悪用した攻撃を確認しているとのことです。この問題は、当該製品を修正済みのバージョンに更新することで解決します。詳細は、開発者が提供する情報を参照してください。
関連文書

【8】Google Chromeに複数の脆弱性
情報源

概要
Google Chromeには、複数の脆弱性があります。この問題は、当該製品を修正済みのバージョンに更新することで解決します。詳細は、開発者が提供する情報を参照してください。
関連文書

【9】VeloCloud Orchestratorに不適切な入力確認の脆弱性
情報源
概要
Aristaが提供するVeloCloud Orchestratorには、不適切な入力確認の脆弱性があります。Aristaは、今回修正された脆弱性を悪用した攻撃を確認しているとのことです。ホスト型はすでに修正済みです。オンプレミス版の利用者は、当該製品を修正済みのバージョンに更新してください。詳細は、開発者が提供する情報を参照してください。
【10】GitLabに複数の脆弱性
情報源
概要
GitLabには、複数の脆弱性があります。この問題は、当該製品を修正済みのバージョンに更新することで解決します。詳細は、開発者が提供する情報を参照してください。
【11】複数のCheck Point製品にパストラバーサルの脆弱性
情報源
概要
複数のCheck Point製品には、パストラバーサルの脆弱性があります。Check Pointは、今回修正された脆弱性を悪用した攻撃を確認しているとのことです。この問題は、当該製品にパッチを適用することで解決します。詳細は、開発者が提供する情報を参照してください。
関連文書

出典: www.jpcert.or.jp
URL: https://www.jpcert.or.jp/wr/2026/wr260930.html#7
時系列
- 2026-09-13 セキュリティ関連情報の収集対象期間開始(09月13日)
- 2026-09-26 セキュリティ関連情報の収集対象期間終了(09月26日)
- 2026-09-30 JPCERT/CC Weekly Report 2026-09-30 公表
この事例から確認すべきポイント
本レポートでは、WordPressをはじめとする多数の主要ソフトウェア製品における脆弱性と、それに対するアップデート情報が広く網羅されています。特にWordPressの脆弱性では、修正パッチ公開直後から悪用を試みる動きが確認されているため、迅速なバージョンアップが不可欠です。企業・組織の情シスやセキュリティ担当者は、自社で利用している製品やプラットフォームが対象に含まれていないかを速やかに確認し、開発元が提供する修正済みバージョンへの更新やパッチ適用を実施することが求められます。
公式出典
更新履歴
公開日: 2026-09-30 / 最終確認: 2026-09-30
執筆・確認主体
この記事は、上記の公式出典を一次情報として PRaze編集部(株式会社スキルマーク)が構造化・要約したものです。 要約と分類の生成にはAIを使用しています。
数値・日付・組織名・金額は公式発表の原文から転記しており、 原文に記載のない事項を補って書くことはしていません。 内容の正確性は公式出典をご確認ください。
編集・公開: PRaze編集部(株式会社スキルマーク) / 出典確認日: 2026-09-30
関連事例
- Weekly Report: VeloCloud Orchestratorに不適切な入力確認の脆弱性
- Weekly Report: Google Chromeに複数の脆弱性
- Weekly Report: Microsoft Edgeに複数の脆弱性
- Weekly Report: WordPress用プラグインThe Events Calendarに複数の脆弱性
- Weekly Report: Synology DiskStation Managerに複数の脆弱性
自社のプレスリリースをPRazeに掲載しませんか?
無料でプレスリリースを掲載する