私からのメールで以下のいずれかのページをご案内した場合、それはお使いのウェブサイトで公開 されているバージョンマニフェストが、古い、あるいは脆弱なコンポーネントを示しているためです。 各通知では、なぜそれが重要なのか、どう修正すればよいのかを説明しています。これらは善意に 基づく責任ある開示の通知であり、金銭、パスワード、サイトへのアクセス権をお求めするもの ではありません。

21 件のサイト 運営者の方から、このプロジェクトからの通知がサイト上の脆弱なコンポーネントの修正に役立った というご返信をいただいています。

  • Welcart e-Commerce セキュリティ通知

    usc-e-shop (Welcart e-Commerce) | CVE-2026-19914(カスタム注文フィールドを介した認証不要の格納型クロスサイトスクリプティング)

    Welcart e-Commerce プラグイン(usc-e-shop)の CVE-2026-19914 の影響を受けるバージョンについてご連絡した WordPress サイト運営者向けの案内です。CVE-2026-19914 は、ゲスト購入時のカスタム注文フィールドを介して到達する認証不要の格納型クロスサイトスクリプティングの不具合です。それより前に安全なバージョンが存在しない理由、公開ファイルからご利用のバージョンを読み取る方法、そしてアップデートの方法を説明します。

  • Ultimate Member セキュリティ通知

    Ultimate Member (WordPress) | CVE-2026-19423(登録/プロフィールフォームのロール選択欄を介した認証不要の権限昇格。影響を受けるのは 2.6.7 から 2.12.1、2.13.0 で修正済み)

    Ultimate Member プラグイン(ultimate-member)の CVE-2026-19423 の影響を受けるバージョンについてご連絡した WordPress サイト運営者向けの案内です。決め手となるのが、登録またはプロフィールのフォームのいずれかがロール選択を提供し、かつ登録が公開されているかどうかである理由、プラグインに同梱されたライブラリに惑わされずにバージョンを読み取る方法、どのバージョンに更新すべきか、そして問題がサイトに当てはまり得た場合に何を確認すべきかを説明します。

  • powermail セキュリティ通知

    powermail (in2code, TYPO3) | CVE-2026-77136(送信者名としてマークされたフォームフィールドを介した認証不要のサーバーサイドテンプレートインジェクション、10.9.3 / 12.6.1 / 13.2.1 で修正済み)

    CVE-2026-77136 の影響を受けるバージョンの powermail フォーム拡張機能(in2code/powermail)についてご連絡した TYPO3 サイト運営者向けの案内です。判断の鍵がいずれかのフォームフィールドが送信者名としてマークされているかどうかにある理由、お使いの TYPO3 系統ごとの更新先バージョン、この問題がすでにサイトに対して悪用されていないかの確認方法、そして悪用されていた場合の対処を説明します。

  • Creative Mail セキュリティ通知

    creative-mail-by-constant-contact (Constant Contact) | CVE-2026-3985(WooCommerce の放棄カート処理を経由する認証不要の SQL インジェクション、修正版はなく、プラグインは WordPress.org から取り下げ済み)

    Creative Mail by Constant Contact プラグイン(フォルダ creative-mail-by-constant-contact、Constant Contact 提供)の CVE-2026-3985 の影響を受けるバージョンについてご連絡した WordPress サイト運営者向けの案内です。影響を受けるバージョンの範囲、更新版が存在しない理由、そしてプラグインを安全に削除または置き換える方法を説明します。

  • Page Builder CK SQL Injection Security Notice

    com_pagebuilderck (Joomlack) | CVE-2026-77994 (unauthenticated second-order SQL injection, database read)

    Guidance for Joomla site operators contacted about a SQL-injection vulnerability (CVE-2026-77994) in the Page Builder CK (com_pagebuilderck) extension, including how to check your version and what to do - noting that only the Joomla 5/6 line has a fixed release.

  • Depicter セキュリティ通知

    depicter (Averta) | CVE-2026-66622(認証不要の、収集されたフォームエントリーを経由する二次的な SQL インジェクション、CVSS 7.5、修正版は未公開)

    Depicter Popup & Slider Builder プラグイン(フォルダ depicter、Averta 提供)に存在する、修正版がまだ公開されていない認証不要の SQL インジェクション、CVE-2026-66622 についてご連絡した WordPress サイト運営者向けの案内です。この問題が重要になるのは Depicter のフォームでエントリーを収集し、それを閲覧している場合に限られる理由、プラグインのアセットのタイムスタンプに惑わされずにご利用のバージョンを確認する方法、修正版が公開されるまでの間にできることを説明します。

  • Forminator Forms セキュリティ通知

    forminator (WPMU DEV) | CVE-2026-15748(フォームにファイルアップロードフィールドがあるかどうかに依存する、認証不要のファイルアップロードによるリモートコード実行)

    Forminator Forms プラグイン(フォルダ forminator、WPMU DEV 提供)の CVE-2026-15748 の影響を受けるバージョンについてご連絡した WordPress サイト運営者向けの案内です。判断の決め手となるのはいずれかのフォームにファイルアップロードフィールドがあるかどうかである理由、プラグインに同梱されたライブラリに惑わされずにご利用のバージョンを確認する方法、安全に更新する方法を説明します。

  • Drag and Drop Multiple File Upload for Contact Form 7 セキュリティ通知

    drag-and-drop-multiple-file-upload-contact-form-7 (codedropz) | CVE-2026-18781(任意のファイル形式を許可するアップロードフィールドの設定に依存する、認証不要のファイルアップロードによるリモートコード実行)

    Drag and Drop Multiple File Upload for Contact Form 7 プラグイン(drag-and-drop-multiple-file-upload-contact-form-7)の CVE-2026-18781 の影響を受けるバージョンについてご連絡した WordPress サイト運営者向けの案内です。判断の決め手となるのはアップロードフィールドが任意のファイル形式を許可しているかどうかである理由、作者による WooCommerce プラグインと混同せずにご利用のバージョンを確認する方法、安全に更新する方法を説明します。

  • iCagenda セキュリティ通知

    com_icagenda (JoomliC) | CVE-2026-48939(認証不要の任意ファイルアップロードによるリモートコード実行、CVSS 9.8、CISA KEV)

    iCagenda(com_icagenda、JoomliC 提供)拡張機能の CVE-2026-48939 の影響を受けるバージョンについてご連絡した Joomla サイト運営者向けの案内です。サイトが影響を受けるとみなされる2つの条件、影響を受ける Joomla のバージョンについてこのページがベンダーの案内と異なる見解を示す理由、双方のバージョン番号の読み方、侵害の有無を確認する方法を説明します。

  • Balbooa Forms セキュリティ通知

    com_baforms (Balbooa) | CVE-2026-56291(認証不要の任意のファイルアップロードによるリモートコード実行、CVSS 10.0、CISA の既知の悪用脆弱性カタログ(KEV)登録済み)

    Balbooa Forms(Joomla の拡張機能、コンポーネント com_baforms、提供元 Balbooa)の CVE-2026-56291 の影響を受けるバージョンについてご連絡した Joomla サイト運営者向けの案内です。この脆弱性を修正したバージョンが更新先として十分でない理由、それより前のバージョンに安全なものは存在しない理由、ページのソースに表示される番号に惑わされずにご利用のバージョンを確認する方法、そして侵害の兆候を確認する方法を説明します。

  • Content Views セキュリティ通知

    content-views-query-and-display-post-page (Content Views / PT Guy) | CVE-2026-15361(ログイン済みのユーザーであれば誰でも、購読者を含めて悪用できる SQL インジェクション)

    Content Views – Post Grid & Filter プラグイン(フォルダ content-views-query-and-display-post-page、Content Views / PT Guy 提供)の CVE-2026-15361 の影響を受けるバージョンについてご連絡した WordPress サイト運営者向けの案内です。判断の決め手となるのは何らかの設定ではなく、サイトでアカウントを取得できるのは誰かという点である理由、プラグインに同梱されたライブラリに惑わされずにご利用のバージョンを確認する方法、安全に更新する方法を説明します。

  • Profile Builder セキュリティ通知

    profile-builder (Cozmoslabs) | CVE-2026-15368(認証不要の、登録後の自動ログインを経由するアカウント乗っ取り)

    Profile Builder プラグイン(フォルダ profile-builder、Cozmoslabs 提供)の CVE-2026-15368 の影響を受けるバージョンについてご連絡した WordPress サイト運営者向けの案内です。判断の決め手となるのは自動ログイン(Automatically Log In)設定が有効になっているかどうかである理由、プラグインに同梱されたアドオンに惑わされずにご利用のバージョンを確認する方法、安全に更新する方法を説明します。

  • Link Library セキュリティ通知

    link-library | CVE-2026-16532(リンク投稿処理における認証不要の SQL インジェクション)

    Link Library プラグイン(link-library)の CVE-2026-16532 の影響を受けるバージョンについてご連絡した WordPress サイト運営者向けの案内です。プラグインの設定にかかわらずこの問題に到達できる理由、ご利用のバージョンを確実に確認する方法、安全に更新する方法を説明します。

  • Blog Floating Button セキュリティ通知

    blog-floating-button | CVE-2026-15383(管理画面のレポート画面における認証不要の格納型クロスサイトスクリプティング)

    Blog Floating Button プラグイン(blog-floating-button)の CVE-2026-15383 の影響を受けるバージョンについてご連絡した WordPress サイト運営者向けの案内です。この問題が実際に何に及ぶのか、ご利用のバージョンを確実に確認する方法、安全に更新する方法を説明します。

  • Simple Membership セキュリティ通知

    simple-membership | CVE-2026-15930(認証不要の管理者アカウント乗っ取り)

    Simple Membership プラグイン(simple-membership)の CVE-2026-15930 の影響を受けるバージョンについてご連絡した WordPress サイト運営者向けの案内です。ご利用のバージョンを確実に確認する方法、安全に更新する方法、そして見慣れない管理者アカウントを探す通常の確認方法ではこの問題を見逃してしまう理由を説明します。

  • SMS Alert セキュリティ通知

    sms-alert | CVE-2026-11387(認証不要のアカウント乗っ取り、CVSS 9.8)

    SMS Alert プラグイン(sms-alert)の CVE-2026-11387 の影響を受けるバージョンについてご連絡した WordPress および WooCommerce サイト運営者向けの案内です。そもそも OTP の設定が露出しているかを確認する方法、ご利用のバージョンを確実に確認する方法、安全に更新する方法を説明します。

  • ARVE セキュリティ通知

    advanced-responsive-video-embedder | CVE-2026-18072(バックドア入りのリリース、プラグインは公開停止)

    Advanced Responsive Video Embedder(ARVE)プラグインのバックドア入りリリース、CVE-2026-18072 についてご連絡した WordPress サイト運営者向けの案内です。更新では解決しない理由、どのリリースが安全か、そのあと何を確認すべきかを説明します。

  • Bookly セキュリティ通知

    bookly-responsive-appointment-booking-tool | CVE-2026-13395(認証不要の SQL インジェクション)

    Bookly 予約管理プラグイン(bookly-responsive-appointment-booking-tool)の影響を受けるバージョン、CVE-2026-13395 についてご連絡した WordPress サイト運営者向けの案内です。ご利用のバージョンの確認方法、安全な更新方法、そのあと管理者パスワードをリセットしておく価値がある理由を説明します。

  • Realtyna WPL セキュリティ通知

    real-estate-listing-realtyna-wpl | CVE-2026-13714(認証不要の任意ファイルアップロード)

    Realtyna Organic IDX プラグイン + WPL Real Estate プラグイン(real-estate-listing-realtyna-wpl)の脆弱なバージョン、CVE-2026-13714 についてご連絡した WordPress サイト運営者向けの案内です。ご利用のバージョンの確認方法、安全な更新方法、不正なファイルアップロードの痕跡を確認する方法を説明します。

  • ProfilePress セキュリティ通知

    wp-user-avatar(ProfilePress)| CVE-2026-12497(認証不要の権限昇格)

    ProfilePress プラグイン(wp-user-avatar)の CVE-2026-12497 の影響を受けるバージョンについてご連絡した WordPress サイト運営者向けの案内です。そもそも登録機能の設定が露出しているかを確認する方法、ご利用のバージョンの確認方法、安全に更新する方法を説明します。

  • Events Manager セキュリティ通知

    events-manager | CVE-2026-12987(Patchstack CVSS 8.8)

    Events Manager プラグイン(events-manager)の CVE-2026-12987 の影響を受けるバージョンについてご連絡した WordPress サイト運営者向けの案内です。そもそも予約機能の設定が露出しているかを確認する方法、ご利用のバージョンの確認方法、安全に更新する方法を説明します。

  • Wallet System for WooCommerce セキュリティ通知

    wallet-system-for-woocommerce | CVE-2026-42654(CVSS 7.1)

    Wallet System for WooCommerce プラグイン(wallet-system-for-woocommerce)の脆弱なバージョン、CVE-2026-42654 についてご連絡した WordPress / WooCommerce ストア運営者向けの案内です。ご利用のバージョンの確認方法と安全な更新方法を説明します。

  • Premium Packages(WordPress Download Manager)セキュリティ通知

    wpdm-premium-packages | CVE-2026-15348(認証不要の認証バイパス)

    WordPress Download Manager のアドオンである Premium Packages プラグイン(wpdm-premium-packages)の脆弱なバージョン、CVE-2026-15348 についてご連絡した WordPress サイト運営者向けの案内です。ご利用のバージョンの確認方法と安全な更新方法を説明します。

  • JCE セキュリティ通知

    Joomla Content Editor | CVE-2026-48907(CVSS 10.0)

    古いバージョンの Joomla Content Editor(JCE)プラグインを利用している運営者向けの案内です。ご利用のバージョンの確認方法と安全な更新方法を説明します。

  • サポート終了 Joomla に関する通知

    Joomla 本体 | サポート終了リリース

    サポートが終了した Joomla(3.x 以前)をご利用の運営者向けの案内です。ご利用のバージョンの確認方法と、サポート対象のリリースへ更新する方法を説明します。

  • SP Page Builder セキュリティ通知

    com_sppagebuilder | CVE-2026-48908(CVSS 10.0)

    脆弱なバージョンの SP Page Builder 拡張機能をご利用の運営者向けの案内です。ご利用のバージョンの確認方法、更新方法、侵害の有無を確認する方法を説明します。

  • FunnelKit(Funnel Builder)セキュリティ通知

    Funnel Builder by FunnelKit | CVE-2026-47100(CVSS 8.7)

    Funnel Builder by FunnelKit プラグイン(funnel-builder)の脆弱なバージョン、CVE-2026-47100 についてご連絡した WordPress / WooCommerce ストア運営者向けの案内です。ご利用のバージョンの確認方法、更新方法、決済情報を盗むコードが挿入されていないかチェックアウト画面を確認する方法を説明します。

  • Page Builder CK セキュリティ通知

    com_pagebuilderck | CVE-2026-56290(CVSS 10.0)

    Page Builder CK(com_pagebuilderck)拡張機能の脆弱なバージョン、CVE-2026-56290 についてご連絡した Joomla サイト運営者向けの案内です。ご利用のバージョンの確認方法、お使いの Joomla 系統に対応する修正版への更新方法、侵害の有無を確認する方法を説明します。

  • Kirki セキュリティ通知

    kirki | CVE-2026-8206(CVSS 9.8)

    Kirki ページビルダープラグイン(kirki)の脆弱なバージョン、CVE-2026-8206 についてご連絡した WordPress サイト運営者向けの案内です。ご利用のバージョンの確認方法、更新方法、不正なアカウントアクセスの痕跡を確認する方法を説明します。

  • Burst Statistics セキュリティ通知

    burst-statistics | CVE-2026-8181(CVSS 9.8)

    Burst Statistics プラグイン(burst-statistics)の脆弱なバージョン、CVE-2026-8181 についてご連絡した WordPress サイト運営者向けの案内です。ご利用のバージョンの確認方法、更新方法、不正な管理者アクセスの痕跡を確認する方法を説明します。