
WordPressで画像の圧縮や遅延読み込みによってサイトの表示を高速化するプラグイン「Smush – Image Optimization, Compression, Lazy Load, WebP & CDN」において、セキュリティ上の問題が確認されました。影響を受けるのは、バージョン 4.2.0 までのすべてのバージョンです。
本脆弱性を悪用された場合、ログインしていない第三者が繰り返しリクエストを送ることで、サイトのデータベースに不要なデータが際限なく蓄積される可能性があります。その結果、サイトの表示が徐々に重くなる、場合によっては表示できなくなるおそれがあります。
対策として、バージョン 4.3.0 以降への更新を推奨します。
脆弱性詳細
本脆弱性は、YouTube や Vimeo の埋め込み動画を遅延読み込みする機能に存在します。この機能では、動画のプレビュー画像(サムネイル)を取得するための受付窓口がサイト上に用意されています。影響を受けるのは、次の2つをどちらも満たすサイトです。いずれか1つでも当てはまらない場合は該当しません。
- Smush の「遅延読み込み(Lazy Load)」機能が有効
- 遅延読み込みの対象メディアとして「YouTube/Vimeo のプレビュー画像」が有効
この設定は初期状態では無効です。導入後にこの設定を有効化していない場合、本脆弱性の対象にはなりません。
攻撃者はサイトのURLがわかれば実行可能で、ログインは必要ありません。サイト運営者が何らかの操作を行う必要もありません。
想定される被害
この脆弱性が悪用された場合、以下のような被害が想定されます。
サイト全体の表示速度の低下
リクエストを受けるたびに新しいデータがデータベースへ保存され、送られた回数だけ積み上がっていきます。
このデータは WordPress がページを表示するたびに毎回読み込む領域に置かれるため、蓄積が進むと特定のページに限らずサイト全体の表示が重くなり、蓄積量によっては表示に支障が出ます。
時間の経過では解消しないこと
保存されたデータには有効期限が設定されていないため、放置しても自動的には消えません。対策バージョンへ更新するまで残り続けます。
確認されている影響の範囲
影響はサイトの動作の重さに限られます。本脆弱性によって、サイトの情報が外部へ持ち出されたり、ページの内容が書き換えられたりすることはありません。
技術的な詳細
前提:プレビュー画像を取得してキャッシュする仕組み
動画の遅延読み込みは、ページを開いた時点では動画そのものを読み込まず、代わりにプレビュー画像だけを表示しておく機能です。
プレビュー画像は動画サービス側から取得する必要があるため、毎回取得し直さずに済むよう、一度取得した情報はサイト内のデータベースに保存(キャッシュ)される仕組みになっていました。
原因1:受け取った内容の確認が不十分だった
プレビュー画像を取得する窓口は、リクエストで渡された「動画のURL」と「表示サイズ(幅と高さ)」をもとに動作します。しかし、この内容の確認は次のように限定的でした。
- 渡された文字列がURLの形式になっているかどうかだけを確認しており、それが本当に YouTube や Vimeo のURLなのかは確認していなかった
- 動画を識別する番号は、文字の種類と長さが合っていれば受け入れられ、実在する動画かどうかは確認していなかった
- 表示サイズには上限や制限がなく、任意の値を指定できた
原因2:保存件数に上限がなく、有効期限も設定されていなかった
キャッシュは「動画の識別番号・幅・高さ」の組み合わせごとに別のデータとして保存されます。上記のとおりこれらはいずれもリクエストで自由に指定できるため、値を少しずつ変えるだけで無限に別のデータを作り出せる状態でした。
さらに、保存できる件数の上限が設けられておらず、有効期限も設定されていなかったため、保存されたデータは削除されることなく増え続けました。
対策版での修正
- キャッシュの保存件数に上限(1,000件)を設け、上限を超えた場合は古いものから順に削除するよう変更
- 受け取ったURLについて、YouTube および Vimeo の正規のドメインであるかを確認する処理を追加
- 更新時に、それまでに蓄積されたプレビュー画像のキャッシュをすべて削除する処理を追加
脆弱性の種類
推奨対応事項
該当バージョンのプラグインをご利用の場合、以下の対応を推奨します。
- 該当設定の確認
- WordPress管理画面の「Smush」→「Lazy Load(遅延読み込み)」を開き、「Media Types(メディアの種類)」の中にある「YouTube/Vimeo のプレビュー画像」が無効になっているかご確認ください。無効であれば本脆弱性の対象外です。
- プラグインの更新
- 速やかに、プラグインを対策バージョン(4.3.0 以降)へ更新してください。更新時に蓄積したデータが削除されるため、表示速度の低下も併せて解消されます。
- 被害確認(更新前に確認する場合)
- 対策バージョンへ更新すると蓄積したデータは自動的に削除されるため、悪用の痕跡を確認したい場合は更新前に実施してください。確認を省略して更新を優先していただいても差し支えありません。
- データベース管理ツール(phpMyAdmin など)で
wp_optionsテーブルを開き、option_nameが_transient_wp-smush-video-thumbnail-で始まる行の件数をご確認ください。この行は、サイトに掲載している動画の本数と表示サイズの組み合わせの分だけ存在するのが正常な状態です。掲載動画数に対して明らかに多い件数が記録されている場合、悪用を試みられた可能性があります。 - サーバーのアクセスログを確認できる場合は、
admin-ajax.phpへのaction=smush_video_thumbnailを含むリクエストの件数をご確認ください。短時間に大量のアクセスが記録されている場合、同様に悪用を試みられた可能性があります。
- セキュリティ対策の強化(任意)
- WAF(Web Application Firewall:不正な通信を検知・遮断する仕組み)やレンタルサーバーの「アクセス制限」機能を利用している場合、同一の送信元から短時間に大量のリクエストが送られる通信の遮断に一定の効果があります。ただし通信そのものは正規の形式であるため、確実に遮断できるとは限りません。根本的な対策となるプラグインの更新を優先してください。
⇒ 更新後もサイトの表示が改善しない、動作に不審な点があるといった場合は、WordPressの専門家への相談を推奨します。
影響を受けるバージョン
Smush – Image Optimization, Compression, Lazy Load, WebP & CDN 4.2.0 までのバージョン
脆弱性情報 (CVE-ID)
CVE-2026-81285
(公開日 2026年8月28日 更新日 2026年8月28日)
脆弱性の深刻度 (CVSS v3)
基本値: 7.5 (重要) [Wordfence]
脆弱性脅威度(EPSS)
CVE-2026-81285 悪用確率 0.26% (上位82%) 2026年9月1日時点
ソフトウェア脆弱性情報の著作権に関する注意事項
This record contains material that is subject to copyright.
Copyright 2012-2026 Defiant Inc.
License: Defiant hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute this software vulnerability information. Any copy of the software vulnerability information you make for such purposes is authorized provided that you include a hyperlink to this vulnerability record and reproduce Defiant’s copyright designation and this license in any such copy. Read more.
Copyright 1999-2026 The MITRE Corporation
License: CVE Usage: MITRE hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute Common Vulnerabilities and Exposures (CVE®). Any copy you make for such purposes is authorized provided that you reproduce MITRE’s copyright designation and this license in any such copy. Read more.
「WordPressセキュリティ保守」をご利用のお客様へ

WordPress
Smush プラグインをご利用中のお客様には、対策バージョンへの更新状況および推奨対応事項について、順次メールにてご案内しております。



