ページキャッシュ(表示内容を保存して表示を高速化する仕組み)を提供するプラグイン「Cache Enabler」において、セキュリティ上の問題が確認されました。影響を受けるのは、バージョン 1.8.16 までのすべてのバージョンです。
本脆弱性を悪用された場合、特定の条件下で、ログインしていない第三者によってサーバー上のファイルやフォルダーを削除される可能性があります。
対策として、バージョン 1.8.17 以降への更新を推奨します。
脆弱性詳細
問題があるのは、URLを指定してページのキャッシュを削除する処理です。
この処理は他のプラグインやテーマからも呼び出せる仕組みになっており、外部から送られた値を使ってこの処理を呼び出すプラグインやテーマが入っているサイトが対象となります。
想定される被害
この脆弱性が悪用された場合、以下のような被害が想定されます。
- サーバー上のファイルの削除
- Webサーバーの権限で削除できる範囲のファイルが削除される可能性がある
- 中身が空になったフォルダーも、あわせて削除される場合がある
- サイトの停止
- WordPressの設定ファイル(wp-config.php)などが削除された場合、サイトが表示されなくなったり、WordPressの初期設定画面が表示されたりする可能性がある
なお、ファイルの中身を盗み見られたり、書き換えられたりするものではありません。
被害発生の条件
以下の条件がそろった場合に、被害が発生する可能性があります。
- Cache Enabler 1.8.16 以下が有効になっている
- 外部から送られたURLなどの値を、そのまま Cache Enabler のキャッシュ削除処理に渡すプラグインまたはテーマが入っている
この条件にあてはまる場合、ログインしていない第三者でも攻撃できます。Cache Enabler 単体では、外部から悪用されることはありません。
技術的な詳細
本来の動作
- Cache Enabler は、ページのキャッシュを「キャッシュ用フォルダー/ドメイン名/ページのパス」という場所に保存しています。
- URLを指定してキャッシュを削除すると、そのURLから保存場所を割り出し、中のファイルを削除します。
問題点
- URLから保存場所を割り出す際、URLに含まれるドメイン名やパスを、そのままキャッシュ用フォルダーの後ろにつなげていました。
- URLに「1つ上の階層に戻る」ことを意味する記述が含まれていても取り除かれず、割り出した場所がキャッシュ用フォルダーの中に収まっているかの確認もありませんでした(パストラバーサルと呼ばれる問題)。
- 削除処理では、対象の場所にあるファイルを、キャッシュファイルかどうかを区別せずに削除し、空になったフォルダーも上の階層に向かって順に削除していました。
- URLに特定のパラメーターを付けると、下の階層のフォルダーまでまとめて削除の対象になりました。
攻撃の大まかな流れ
- 攻撃者が、上の階層へさかのぼる記述を含めたURLを用意する
- 外部から送られた値をキャッシュ削除処理に渡すプラグインやテーマを通じて、そのURLを Cache Enabler に渡す
- キャッシュ用フォルダーの外にある場所で、ファイルやフォルダーが削除される
対策版での修正
バージョン 1.8.17 では、次の修正が行われています。
- URLから割り出した保存場所を正規化(上の階層に戻る記述などを解決)し、キャッシュ用フォルダーの中に収まっているかを確認する処理を追加
- キャッシュ用フォルダーの外を指している場合は、削除処理を行わないよう変更
脆弱性の種類
CWE-73 ファイル名やパス名の外部制御 (パストラバーサル)
推奨対応事項
該当バージョンのプラグインをご利用の場合、以下の対応を強く推奨します。
- プラグインの更新
- 速やかに、プラグインを対策バージョン(1.8.17 以降)へ更新してください。
- 被害発生の条件にあてはまるかどうかにかかわらず、更新によって本脆弱性は解消されます。
- 被害確認
- サイトの表示を確認してください。トップページや管理画面がエラーになる、WordPressの初期設定画面が表示される、デザインが崩れるなどの症状がないか確認します。
- サーバーのファイルマネージャーやFTPソフトで、WordPressを設置したフォルダーに wp-config.php や wp-content フォルダーがそろっているか、身に覚えのないファイル・フォルダーの消失がないか確認してください。
- サーバーのアクセスログで、上の階層へ戻る記述(「
../」や、それを置き換えた「%2e%2e」「..%2f」など)を含むリクエストがないか確認してください。こうしたリクエストは無差別な攻撃でも記録されるため、見つかった場合は、あわせて上記のファイルの消失がないかを確認してください。 - ファイルの消失が見つかった場合は、バックアップから復元し、あわせてプラグインを更新してください。
- セキュリティ対策の強化
- WAF(Web Application Firewall:不正な通信を検知・遮断する仕組み)を導入していれば、上の階層へさかのぼる記述を含むリクエストの遮断に有効です。ただし、WAFですべての攻撃を確実に防げるわけではないため、根本的な対策となるプラグインの更新を優先してください。
- ファイルが削除された場合に備え、サイト全体(ファイルとデータベース)のバックアップを定期的に取得し、サーバーとは別の場所に保管しておくことを推奨します。
⇒ ファイルの消失やサイトの異常が確認された場合は、WordPressの専門家などへの相談を推奨します。
影響を受けるバージョン
Cache Enabler 1.8.16 までのバージョン
脆弱性情報 (CVE-ID)
CVE-2026-19253
(公開日 2026年10月1日 更新日 2026年10月1日)
脆弱性の深刻度 (CVSS v3)
基本値: 9.1 (緊急) [Wordfence]
※ 「被害発生の条件」に挙げた条件がそろった場合が対象です。
脆弱性脅威度(EPSS)
CVE-2026-19253 悪用確率 0.23% (上位87%) 2026年10月10日時点
ソフトウェア脆弱性情報の著作権に関する注意事項
This record contains material that is subject to copyright.
Copyright 2012-2026 Defiant Inc.
License: Defiant hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute this software vulnerability information. Any copy of the software vulnerability information you make for such purposes is authorized provided that you include a hyperlink to this vulnerability record and reproduce Defiant’s copyright designation and this license in any such copy. Read more.
Copyright 1999-2026 The MITRE Corporation
License: CVE Usage: MITRE hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute Common Vulnerabilities and Exposures (CVE®). Any copy you make for such purposes is authorized provided that you reproduce MITRE’s copyright designation and this license in any such copy. Read more.
「WordPressセキュリティ保守」をご利用のお客様へ

WordPress
Cache Enabler プラグインをご利用中のお客様には、
対策バージョンへの更新状況および推奨対応事項について、順次メールにてご案内しております。
WordPress プラグイン Cache Enabler 情報 (2026年10月12日 取得)
| 最新版 バージョン | 1.8.17 |
|---|---|
| 対象 WordPress バージョン | 5.1 またはそれ以降 検証済み最新バージョン : 7.1.3 |
| 有効インストール数 | 100,000+ |
| 関連 ページ |
プラグインページ |
本記事の作成について
本記事は、対象プラグインの公開ソースコードおよびバージョン間の差分を解析し、その結果に基づいて作成しています。
解析および文章作成の過程では生成AIを利用し、内容は当社の担当者が確認したうえで公開しています。



