
WordPressサイトの複製(ステージング)やサーバー間の引っ越し(移行)を行うプラグイン「InstaWP Connect – 1-click WP Staging & Migration」において、セキュリティ上の問題が確認されました。影響を受けるのは、バージョン 0.1.3.6 までのすべてのバージョンです。
本脆弱性を悪用された場合、サーバーの設定によっては、ログインしていない第三者にサイトのデータベース接続情報が知られる可能性があります。
対策として、バージョン 0.1.3.7 以降への更新を推奨します。
脆弱性詳細
本脆弱性は、移行機能や同期機能が作業用に作成するフォルダーに存在します。
このフォルダーはインターネットから直接アクセスできる位置(wp-content の配下)にあり、移行に必要な情報をまとめた暗号化ファイルが保存されます。
サーバーの設定によっては、このフォルダーに保存されているファイルの名前が、ログインしていない第三者にも見える状態となっていました。
想定される被害
この脆弱性が悪用された場合、以下のような被害が想定されます。
保存された情報の漏えい
- データベースの接続情報(ホスト名、ユーザー名、パスワード、データベース名)
- 移行処理が正当なものかを確認するための認証値
漏えいした情報の悪用
- 認証値を使って移行用の受け渡し機能が呼び出され、サイトのファイル一式やデータベースの内容が取得される可能性
- 同じフォルダーに残っているデータベースの書き出しファイルが、直接ダウンロードされる可能性
被害発生の条件
以下の条件が重なった場合に、被害が発生する可能性があります。
- サーバー側でフォルダー内の一覧表示(ディレクトリリスティング)が有効になっている
- 移行機能または同期機能を利用したことがあり、作業用フォルダーとファイルが残っている
- 攻撃者が該当フォルダーのURLにアクセスする
なお、これらの機能を利用していないサイトにはフォルダー自体が作成されません。また、ファイル名には十分な長さのランダムな文字列が使われているため、一覧表示が無効なサーバーで名前を推測して探し当てることはできません。
技術的な詳細
移行を開始すると、データベースの接続情報と認証値をまとめて暗号化したファイルが、作業用フォルダーに保存されます。
このとき、暗号を解くための鍵となるランダムな文字列が、そのままファイル名にも使われていました。
本来この鍵は外部に知られないことを前提とした値です。しかし作業用フォルダーには一覧表示を防ぐファイル(index.php や .htaccess)が置かれていなかったため、一覧表示が有効なサーバーではファイル名から鍵を読み取れる状態になっていました。
攻撃の流れは、おおまかに次のとおりです。
- フォルダーの一覧表示からファイル名を読み取る
- ファイル名をもとに、暗号を解く鍵を組み立てる
- 暗号化ファイルをダウンロードし、中身を復元する
- 復元した接続情報と認証値を使ってアクセスする
また、このファイルは移行が正常に完了した場合には削除されていましたが、中断・失敗・時間切れで終わった場合には削除されず、フォルダー内に残ることがありました。この場合、情報が見える状態が移行の終了後も続きます。
対策版では、次の3点が実施されています。
- 作業用フォルダーに一覧表示を防ぐファイルを設置し、暗号化ファイルやデータベースの書き出しファイルへの直接アクセスを拒否する
- すでに移行や同期を実行済みのサイトにも、管理画面へのアクセス時やプラグイン更新時に上記の設定を適用する
- 移行がどのような結果で終わった場合でも、暗号化ファイルを削除する
脆弱性の種類
推奨対応事項
該当バージョンのプラグインをご利用の場合、以下の対応を強く推奨します。
- プラグインの更新
- 速やかに、プラグインを対策バージョン(0.1.3.7 以降)へ更新してください。更新すると、作業用フォルダーへの保護設定が自動的に適用されます。
- 被害確認
- ブラウザのアドレス欄に「https://(サイトのURL)/wp-content/instawpbackups/」と入力して開いてみてください。
・ファイルの一覧が表示される場合、本脆弱性の前提条件が成立している状態です。速やかに更新を行ってください。
・更新後は、何も表示されない空白のページになります。これが正常な状態です。
・「404 Not Found」や「403 Forbidden」が表示される場合は、フォルダーが存在しないか一覧表示が無効になっているため、影響を受ける可能性は低いと考えられます。 - FTPやサーバーのファイルマネージャーで同じフォルダーを開き、「options-」で始まる .txt ファイルが残っていないか確認してください。残っている場合は、過去の移行が中断したまま情報が残り続けている可能性があります(更新後は自動的に削除されます)。
- サーバーのアクセスログを確認できる場合は、「instawpbackups」および「options-」という文字列を含むリクエストがないか検索してください。心当たりのないアクセスがあれば、情報が読み取られた可能性があります。
- ブラウザのアドレス欄に「https://(サイトのURL)/wp-content/instawpbackups/」と入力して開いてみてください。
- 情報が読み取られた可能性がある場合
- データベースのパスワードを変更し、wp-config.php の設定も合わせて更新してください。
- データベースの内容には利用者アカウントの情報も含まれるため、管理者アカウントのパスワードも変更することを推奨します。
- 追加のセキュリティ対策
- サーバーの設定で、フォルダー内の一覧表示(ディレクトリリスティング)を無効にしてください。本脆弱性は一覧表示が有効であることが前提のため、無効化はそのまま予防につながります。設定方法はご利用のサーバーによって異なりますので、契約先のサポートへご確認ください。
⇒心当たりのないアクセス履歴や、フォルダー内に不審なファイルが確認された場合は、WordPressの専門家などへの相談を推奨します。
影響を受けるバージョン
InstaWP Connect – 1-click WP Staging & Migration 0.1.3.6 までのバージョン
脆弱性情報 (CVE-ID)
CVE-2026-13457
(公開日 2026年8月11日 更新日 2026年8月11日)
脆弱性の深刻度 (CVSS v3)
基本値: 7.5 (重要) [Wordfence]
脆弱性脅威度(EPSS)
CVE-2026-13457 悪用確率 0.62% (上位53%) 2026年8月12日時点
ソフトウェア脆弱性情報の著作権に関する注意事項
This record contains material that is subject to copyright.
Copyright 2012-2026 Defiant Inc.
License: Defiant hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute this software vulnerability information. Any copy of the software vulnerability information you make for such purposes is authorized provided that you include a hyperlink to this vulnerability record and reproduce Defiant’s copyright designation and this license in any such copy. Read more.
Copyright 1999-2026 The MITRE Corporation
License: CVE Usage: MITRE hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute Common Vulnerabilities and Exposures (CVE®). Any copy you make for such purposes is authorized provided that you reproduce MITRE’s copyright designation and this license in any such copy. Read more.
「WordPressセキュリティ保守」をご利用のお客様へ

WordPress
InstaWP Connect プラグインをご利用中のお客様には、
対策バージョンへの更新状況および推奨対応事項について、順次メールにてご案内しております。
WordPress プラグイン InstaWP Connect 情報 (2026年8月13日 取得)
| 最新版 バージョン | 0.1.3.8 |
|---|---|
| 対象 WordPress バージョン | 5.6 またはそれ以降 検証済み最新バージョン : 7.0.4 |
| 有効インストール数 | 40,000+ |
| 関連 ページ |
プラグインページ |



