DNS
メール認証
セキュリティヘッダ
セキュリティヘッダ
HTTPS/SSL - 通信の暗号化と証明書の仕組み
HTTPS通信の仕組み、SSL/TLS証明書の種類、無料で導入する方法を解説
セキュリティヘッダ
HSTS - HTTPS強制の仕組みと設定方法
HSTSヘッダによるHTTPS強制の仕組み、中間者攻撃の防止、設定手順を解説
セキュリティヘッダ
CSP(Content-Security-Policy) - スクリプト実行制御
CSPヘッダによるXSS対策の仕組み、ディレクティブの設定方法を解説
セキュリティヘッダ
X-Frame-Options - クリックジャッキング防止
クリックジャッキング攻撃の仕組みとX-Frame-Optionsヘッダによる防御方法を解説
セキュリティヘッダ
X-Content-Type-Options - MIMEスニッフィング防止
MIMEスニッフィング攻撃の仕組みとX-Content-Type-Optionsヘッダによる対策を解説
セキュリティヘッダ
Referrer-Policy - リファラー情報の制御
リファラー情報漏洩のリスクとReferrer-Policyヘッダによる制御方法を解説
セキュリティヘッダ
Permissions-Policy - ブラウザ機能の制限
Permissions-Policyヘッダによるカメラ・マイク等のブラウザ機能制限方法を解説
WordPress
WordPress
WordPress脆弱性 - 攻撃手法と防御策
WordPressの既知の脆弱性、バージョン情報露出のリスク、アップデート戦略を解説
WordPressCVSS 7.5
CVE-2017-1001000: REST APIで80万サイト改ざん
認証不要のREST APIバグにより48時間で150万ページが改ざんされた事例
WordPressCVSS 7.5
CVE-2022-21661: WP_QueryのSQLインジェクション
8年分のバージョン(4.1〜5.8.2)に影響したWP_QueryクラスのSQLインジェクション
WordPressCVSS 8.8
CVE-2019-8942/8943: 画像アップロードからRCE
画像クロップ機能を悪用したパストラバーサルによるリモートコード実行
WordPressCVSS 8.0
CVE-2022-21662: 投稿スラッグのStored XSS
3年以上未発見だった投稿スラッグのStored XSS。wordpress.org自体も影響
WordPressCVSS 9.8
CVE-2026-1357: WPvivid Backupの未認証リモートコード実行
90万サイトが影響。バックアップ受信機能を悪用した任意ファイルアップロードによるRCE
WordPressCVSS 10.0
CVE-2026-23550: Modular DSの認証バイパス(CVSS 10.0)
CVSS最高スコア10.0、実際に悪用確認済み。ログインAPIの認証バイパスで管理者権限を奪取
WordPressCVSS 9.8
CVE-2025-14533: ACF Extendedの権限昇格(10万サイト影響)
フォーム経由でロール制限なしにユーザー登録が可能。PoCが公開済みで悪用リスク高
WordPressCVSS 9.8
CVE-2025-14998: Brandaのパスワードリセットによるアカウント乗っ取り
本人確認なしにパスワードリセットが可能。管理者アカウントを含む全ユーザーが対象
WordPressCVSS 8.8
CVE-2025-14364: Demo Importer Plusのサイトリセット+権限昇格
購読者権限だけでサイト全体をリセットし管理者権限を奪取できる認可不備の脆弱性
WordPressCVSS 9.8
CVE-2025-4322: Motorsテーマのパスワードリセット権限昇格
自動車販売サイト向けテーマに未認証のアカウント乗っ取り脆弱性。2.2万サイトが影響
WordPressCVSS 7.2
CVE-2026-1320: Content LockingプラグインのStored XSS
X-Forwarded-Forヘッダを悪用した管理画面へのStored XSS。セッション乗っ取りの危険
WordPressCVSS 9.8
CVE-2025-11833: Post SMTPのメールログ経由アカウント乗っ取り
40万サイトが影響。メールログからパスワードリセットリンクを窃取し管理者を乗っ取る
WordPressCVSS 9.8
CVE-2026-1490: CleanTalkのDNS逆引きスプーフィングによる認証バイパス
20万サイトが影響。DNS PTRレコード偽装で認証を迂回し任意プラグインをインストール
WordPressCVSS 9.8
CVE-2025-8489: King Addons for Elementorの未認証権限昇格
ユーザー登録時にrole=administratorを指定するだけで管理者になれる。Metasploitモジュール公開済み
WordPressCVSS 9.8
CVE-2025-6389: Sneeit Frameworkの未認証リモートコード実行
call_user_func()への未サニタイズ入力で任意PHP関数を実行。13万件の攻撃試行をブロック
WordPressCVSS 9.3
CVE-2025-12707: Library Management SystemのSQLインジェクション
図書館・教育機関向けプラグインに未認証SQLインジェクション。DBの全情報が漏洩するリスク