WordPress の謝辞にいる pwn.ai とは何者か
WordPress 7.1.1 の謝辞に載った pwn.ai は、8 月の 2 回にも載っていました。正体は AI に脆弱性を探させるペンテスト製品です。発見を製品の宣伝に使うのは、AI 以前からあるマーケティング手法でした。
WordPress の更新で踏んだ事故と直し方。公開された脆弱性は、対象になるサイトと取るべき対応をまとめています。
WordPress 7.1.1 の謝辞に載った pwn.ai は、8 月の 2 回にも載っていました。正体は AI に脆弱性を探させるペンテスト製品です。発見を製品の宣伝に使うのは、AI 以前からあるマーケティング手法でした。

Admin Menu Editor Pro を 9/14 に 2.35 か 2.36 へ更新したサイトは、Web シェルと隠し管理者が入っています。9/14 より前のバックアップから復元する。2.34 以下は対象外。

Optimole 4.2.11 以下は、ログインなしで公開ページの img タグに属性を書き込まれ、訪問者のブラウザで JavaScript を動かされます。4.2.12 以降に上げる。

The Events Calendar 6.17.4 以下は、イベントページのコメントを有効にしていると、ログインなしで PHP を実行されます。6.17.4.1 に上げる。すぐ上げられないならコメント表示をオフにする。

W3 Total Cache 2.7.6 以降で Object Cache を使うサイトは、一括編集や Classic Editor で公開した記事がトップに出ません。設定の「wp-admin リクエストのキャッシュを有効にする」をオンにします。

gettext フィルターで is_wc_endpoint_url() を呼ぶ WooCommerce サイトは、11.1.0 に上げると全ページが HTTP 500 になります。上げる前にガードを 1 行足すか、11.0.1 で待ちます。

8/19 に修正版 4.2.2 が出ている Elementor Pro の脆弱性に、攻撃の報告が出ました。4.2.1 以下は、ファイルアップロード欄のあるフォームからログインなしで PHP を置かれます。

All-in-One WP Migration 7.109 以下は、第三者が仕込んだ SQL がバックアップの復元時に実行され、サイトを乗っ取られます。復元する前に 7.110 に上げる。
改ざんされた WordPress サイトが訪問者に偽の reCAPTCHA を出し、パスワードを盗むマルウェアを配っています。管理者には見えない作りで、国内でも駆除事例が出ています。確認は mu-plugins、駆除は Service Worker の解除まで。

Breeze Cache 2.5.12 以下は、ログインしていない第三者にキャッシュ用ディレクトリの外へファイルを作られます。2.5.13 に上げれば塞がります。Cloudways で作ったサイトは最初から入っています。

Ultimate Member 2.12.1 以下は、登録フォームから管理者相当の権限を取られます。2.13.0 に上げる。悪用手順の公開は 9/26 なので、古い版のままでいられるのはその日までです。

WPMU DEV Dashboard 5.0.1 以下は、ログインなしで管理者としてサイトに入られます。5.0.2 に上げる。White Label で一覧から消えていることがあるので、Hub 側でも確かめる。
© Rocketa Inc. 2026. All Rights Reserved.