Web運用のヒント 寄付プラグインGiveWPに脆弱性 確認と更新の手順
2026年09月18日
WordPressの寄付プラグイン「GiveWP」に脆弱性が見つかりました(JPCERT/CC・2026年9月9日)。自社サイトが影響を受けるかの確認手順と対応を、福岡のWeb制作会社AliveCastが解説します。
何が起きたのか
結論から。 WordPress用の寄付・募金プラグイン「GiveWP」に、信頼できないデータのデシリアライゼーションの脆弱性が見つかりました。JPCERT/CC(国内のセキュリティ情報を扱う公的組織)が2026年9月9日のWeekly Reportで注意喚起しています。GiveWPを使っているサイトは、できるだけ早く最新版へ更新してください。使っていないサイトに、この件による直接の影響はありません。
JPCERT/CC(一般社団法人JPCERTコーディネーションセンター)は、国内向けにセキュリティの注意喚起をまとめて公開している組織です。2026年9月9日に公開された週次のレポートの中で、WordPress用プラグイン「GiveWP」に「信頼できないデータのデシリアライゼーション」の脆弱性がある、と報告されました。一次情報は次のリンクから確認できます: JPCERT/CC Weekly Report 2026-09-09(該当箇所)。
GiveWPは、寄付・募金・クラウドファンディング・会費集めなどをWebサイト上で受け付けるための、広く使われているプラグインです。NPO・社団・学校・病院・自治体関連など、「サイトからお金を集める」機能を持つ団体でよく導入されています。
ひとつ正直にお伝えしておきます。影響を受ける具体的なバージョン番号・修正版の番号・CVE番号(脆弱性の識別番号)・深刻度スコアといった詳細な数値は、公表状況や時期によって変わります。本記事ではこれらの数値を独自に断定しません。必ず公式の告知(上記JPCERT/CCのレポート、およびGiveWP開発元・WordPress管理画面の更新通知)で最新の情報を確認してください。 確認できないことを推測で書かないのが、当社が情報をお届けするときの方針です。
「デシリアライゼーションの脆弱性」とは?
答え。 プログラムが外部から受け取ったデータを、中身を点検せずにそのまま「部品」として組み立て直してしまう弱点のことです。攻撃者に細工されたデータを送り込まれると、サイトが意図しない動作をさせられる恐れがあります。専門的には「PHPオブジェクトインジェクション」と呼ばれる問題につながることがあります。
もう少しかみ砕きます。「シリアライズ」とは、プログラムが扱うデータのかたまりを、保存や送信ができるように一本の文字列へ“たたんで”しまうことです。「デシリアライズ」はその逆で、たたんだ文字列を元のかたまりに“開き直す”ことを指します。荷造り(梱包)と開封にたとえると分かりやすいかもしれません。
問題が起きるのは、「送られてきた荷物(データ)を、中身を確かめずに開けて、そのまま使ってしまう」場合です。信頼できない相手が箱の中身をすり替えていても、点検せず受け入れてしまうと、プログラムが攻撃者の思い通りに動かされることがあります。最悪の場合、サイトの改ざん・情報の抜き取り・不正なプログラムの実行につながる可能性があります。
ここで押さえておきたいのは、「GiveWPが危険なプラグインだ」という話ではないことです。世界中で広く使われている真面目なソフトウェアでも、こうした弱点は日常的に見つかり、そのたびに修正版が公開されます。だからこそ「見つかったら直す(=更新する)」を回し続けることが、Web運用の基本になります。
これが自社サイトにどう影響するか(AliveCastの見解)
答え。 影響を受けるのは「GiveWPを実際にインストールしているサイト」だけです。使っていなければ、この脆弱性による直接の危険はありません。ただし「プラグインは放置すると危険になる」という構図は、すべてのWordPressサイトに共通します。
ここからは当社の見解です。当社は福岡でWebサイトの制作・保守を行っています。日々多くのWordPressサイトを見ていて実感するのは、事故の多くが「プラグインの更新を止めていた」ことに起因する、という点です。プラグインは便利な反面、公開されたプログラムのかたまりなので、弱点が見つかれば攻撃者にも同時に知られます。「更新通知が出ているのに数か月放置」——これがいちばん危険な状態です。
寄付・募金を扱うサイトは、とくに慎重であるべきだと考えます。理由は2つです。第一に、寄付者の氏名・連絡先・(決済連携があれば)取引に関わる情報など、守るべき個人情報を預かっているからです。第二に、団体の信用そのものが資産だからです。「寄付サイトが乗っ取られた」という事実が知られるだけで、集まるはずだった支援が止まってしまいます。
正直にお伝えすると、当社としても「更新すれば100%安全」とは言えません。更新はリスクを下げるための最重要の一手ですが、更新によってまれに他の機能との相性問題が起きることもあります。だからこそ、次の章のように「確認 → バックアップ → 更新 → 動作チェック」という順番を踏むことが大切になります。守るための更新で、かえってサイトを壊しては本末転倒だからです。
あなたのホームページで今やること
答え。 まず管理画面でGiveWPを使っているか確認し、使っていれば最新版へ更新します。手順は「①確認 → ②バックアップ → ③更新 → ④動作チェック」。制作会社に保守を任せている場合は、この記事を添えて「対応状況を教えてほしい」と一報を入れるのが早道です。
発注側(経営者・サイト担当者)が自分で確認できる粒度で、順番に説明します。
- GiveWPを使っているか確認する。 WordPress管理画面にログインし、左メニューの「プラグイン」→「インストール済みプラグイン」を開きます。一覧に「GiveWP」または「Give – Donation Plugin」があるかを見ます。無ければ、この脆弱性による直接の影響はありません(ついでに他のプラグインの更新確認だけしておきましょう)。
- 更新の前にバックアップを取る。 更新は基本的に安全ですが、まれに表示崩れや機能停止が起きます。保守契約があれば制作会社に、自社管理ならバックアップ系プラグインやサーバーの機能で、更新直前の状態を控えておきます。
- 最新版へ更新する。 「プラグイン」一覧でGiveWPに更新の案内が出ていれば、そのリンクから更新します。修正版の正確なバージョン番号は、WordPress管理画面の更新通知・GiveWP公式・JPCERT/CCのレポートで確認してください(本記事では番号を断定しません)。可能なら、GiveWPの「自動更新を有効化」もonにしておくと、次回以降の取りこぼしが減ります。
- 更新後に動作をチェックする。 寄付フォームが正しく表示されるか、テスト送信ができるか、決済連携がある場合は少額のテストが可能かを確認します。
判断基準。 「更新の案内が出ているのに、理由もなく止めている」状態は、今すぐ解消すべきです。逆に「業者が計画的に検証してから更新する運用」になっているなら、その業者に状況を確認すれば十分です。判断に迷うとき、あるいは管理画面のログイン情報が分からないときは、無理に触らず制作・保守会社へ相談してください。誤操作でサイトを壊すより安全です。
WordPressのプラグイン更新は「気づいたときにやる」では追いつきません。当社は福岡を拠点に、サイトの制作から更新・セキュリティ対応まで含めた保守をお引き受けしています。「自社サイトが大丈夫か不安」「更新を任せたい」という方は、お問い合わせください。
よくある質問
GiveWPの脆弱性とは何ですか?
GiveWPを使っていない場合も対応が必要ですか?
影響を受けるバージョンや修正版の番号は?
更新すれば必ず安全になりますか?
制作会社に任せている場合はどうすればいいですか?
Webサイトの運用・AI検索(AEO)対策でお困りではありませんか?
「何から手をつければいいか分からない」「更新やAI検索(AEO)対策を任せたい」——福岡のホームページ制作会社 AliveCast が、貴社サイトの現状に合わせて無料でご相談を承ります。
週2回・1分で読める「Web運用のヒント」をメールで
WordPressの緊急更新、Google検索の仕様変更、補助金の締切など、発注者・Web担当者が「今動くべきこと」だけを福岡の制作会社 AliveCast が要約してお送りします。登録は無料、各号から1クリックで停止できます。




