こんにちは、マサシです。
保守で見ているWordPressサイトの一つで、SEOプラグインの大型アップデートを月次の予定に入れました。
ところが計画表に「5.0系へ上げる」と書いた時点では、ある事実に気づいていませんでした。
そのプラグインの5.0系は、2ヶ月前から見送っていた記録がありました。
先に結論を書きます。
プラグインの大型アップデートは、通知が来てもすぐには上げません。
過去に同じプラグインで見送った記録がないかを先に確認します。
脆弱性情報があるなら「どの権限があれば攻撃できるか」まで読んでから判断します。
何が起きたか
月次保守の作業リストを作るとき、脆弱性が見つかっているプラグインをまとめて洗い出しました。
その中にSEOプラグインの大型アップデート(4.9系から5.0系への移行)が含まれていました。
作業計画には「5.0.2へ」とだけ書きました。
書いたあとで見送り記録を見返しました。
同じプラグインの5.0系は、初版の不具合のために8月・9月の2回、更新を見送っていました。
計画を書く前に、そのプラグインの見送り記録を先に確認していなかったのが原因です。
なぜ「すぐ上げない」でよかったのか
今回対象だったSEOプラグイン「All in One SEO」には、脆弱性がありました(CVE-2026-82884)。
バージョンv5.0.0.1より前のクロスサイトスクリプティングの脆弱性です。
CVSSスコアは6.8(中程度)で、2026年9月2日に公開されました。
この脆弱性は、投稿者(Contributor)以上の権限を持つユーザーがログインしていることが前提条件です。
詳細: https://hol.org/guard/security/cves/CVE-2026-82884-all-in-one-seo-5001-contributor-stored-xss-via-ai
つまり、管理者とごく少数の投稿者しかログインできないサイトはどうでしょうか。
この脆弱性だけを理由に、急いで5.0系へ上げる必要はありません。
一方で、修正はv5.0.0.1という新しいメジャーバージョン側にだけ含まれています。
4.9系のまま使い続けても、この脆弱性そのものは塞がらないということです。
「今は上げない」と「いずれ上げる」は別の話として扱う必要があります。
上げるかどうかを判断する3つの確認
通知が来た日に、次の3つを順に確認しています。
| 確認すること | やること | 目安時間 |
|---|---|---|
| 過去に見送った記録があるか | 保守の更新履歴をプラグイン名で検索する | 5分 |
| 脆弱性の前提条件 | 公式のCVE情報で「どの権限で攻撃できるか」を確認する | 10分 |
| 投稿者以上のアカウント数 | ユーザー一覧で投稿者・編集者・管理者の人数を数える | 5分 |
この3つのうち、2つ目の「前提条件」を見ずに判断すると、必要のない大型アップデートを急ぐことになります。
「脆弱性あり」の一文だけで判断しないということです。
逆に、投稿者以上のアカウントが多いサイトでは、見送りを続けるほうが危険です。
やめたこと
計画表に「5.0.2へ」と書くとき、見送り記録を確認せずに書いていたのをやめました。
脆弱性の対応を計画に入れるときは、先にそのプラグインの過去の見送り記録を検索してから書くようにしています。
通知が来た順にすぐ対応する進め方も、今回でやめました。
まとめ
プラグインの大型アップデートは、通知が来た日にすぐ上げるものではありません。
過去の見送り記録を先に確認します。
脆弱性情報の前提条件(どの権限でログインしていれば攻撃が成立するか)も合わせて確認してから判断します。
投稿者以上のアカウントを普段から数えておくと、見送る間の守りにもなります。
自分でやるのが不安なときは
WordPressの更新やバックアップを、毎月まかせたい方へ。
この記事で書いた作業は、Mstudioでもお受けしています。
見積りの相談だけでも大丈夫です。

