【セキュリティニュース】2026年9月7日号|イエローハット最大約180万件漏えいのおそれ・WordPress人気プラグインに複数のRCE脆弱性・OpenSSLが一斉更新(9件修正)

今週は「顧客情報を預かるシステムの侵害」「自社サイト基盤の脆弱性」「暗号基盤の更新」が同時に出ました。イエローハットではWEB予約システムへの不正アクセスで最大約180万件の会員情報が漏えいした可能性が公表され、WordPressの人気プラグインには任意コード実行(RCE)の脆弱性が複数見つかり、OpenSSLも一斉更新されました。いずれも共通する第一歩は「自社が何を使っているか」を把握すること。今日、公開システムとWordPressプラグイン、サーバーソフトの棚卸しを進めてください。

NEWS 01
イエローハット| 2026年8月28日公表

カー用品大手イエローハットに不正アクセス、最大約180万件の会員情報漏えいのおそれ(WEB作業予約システム)

カー用品専門店を全国展開するイエローハットは2026年8月、社内システムが外部から不正アクセスを受け、最大180万1499件の会員情報が漏えいした可能性があると公表しました。同社は8月18日に「イエローハットWEB作業予約システム」への不正アクセスを検知し、システムを停止したうえで警察に相談しています。

漏えいの可能性がある情報は、氏名、電話番号、メールアドレス、会員番号です。クレジットカード情報は今回の対象に含まれておらず、現時点で個人情報が不正に使われたという情報は確認されていないとしています。被害の規模は最終調査で変動する可能性があるため、続報の確認が必要です。

▌中小企業への影響

予約・会員管理システムは、整備・サロン・クリニック・飲食など中小の店舗やサービス業でも広く使われます。今回漏えいのおそれがあるのは氏名・電話番号・メールアドレスといった連絡先一式で、これらは顧客を装ったフィッシングや、従業員を狙うなりすまし電話の材料になります。カード情報が無事でも「連絡先が丸ごと流出する」こと自体が次の攻撃の起点になる点に注意が必要です。

▌推奨対応

  • 予約・会員管理など、インターネットに公開しているシステムを棚卸しし、どこに顧客情報があるかを把握する
  • 管理画面へのアクセスをIP制限・VPN経由に限定し、多要素認証を有効にする
  • ログイン履歴・アクセスログを定期的に確認し、不審なアクセスを早期に検知できるようにする
  • 予約システムを外部のSaaSやベンダーに委託している場合、そのセキュリティ対策状況と障害・漏えい時の連絡フローを確認する
  • 漏えいが起きた場合の顧客連絡・個人情報保護委員会への報告・警察相談の手順を事前に整理しておく

NEWS 02
WordPress脆弱性情報(Wordfence/KUSANAGI集計)| 2026年9月2日

広く使われるWordPressプラグインに複数のリモートコード実行(RCE)脆弱性、Rank Math SEO・Really Simple Security ほか

2026年8月27日〜9月2日に公表されたWordPress関連の脆弱性のうち、利用者数の多いプラグインに深刻なものが複数含まれました。SEOプラグイン「Rank Math SEO」(CVSS 8.8)、セキュリティ強化プラグイン「Really Simple Security」(CVSS 8.8)、画像最適化「Smush」などで計6件のリモートコード実行(RCE)が確認され、いずれも投稿者〜管理者などのログイン済み権限があればサーバー上で任意のコードを実行できます。

加えて「One User Avatar」(CVSS 7.5)では、管理者がアバター画像のアップロードを購読者に許可している場合、購読者権限でも実行可能なファイルをアップロードしてRCEにつながる恐れがあります。フォーム作成プラグイン「Forminator Forms」は権限昇格・蓄積型XSS・RCE・支払い回避など5件、学習管理の「Tutor LMS」は認証不要で悪用できるSQLインジェクションを含む4件が報告されました。いずれも修正版が公開されています。

▌中小企業への影響

中小企業のコーポレートサイトやECの多くはWordPressで構築されており、SEO・フォーム・セキュリティ系のプラグインは定番です。1つでも古いまま放置すると、サイト改ざん・偽ページ設置・問い合わせフォームからの情報窃取、さらにサーバーを踏み台にした攻撃につながります。特に「認証不要で悪用できる」脆弱性は、サイトを公開しているだけで狙われるため、優先度が高い事案です。

▌推奨対応

  • 使用中のプラグイン・テーマをすべて最新版へ更新する(該当プラグインを使っていれば最優先で適用)
  • プラグインの自動更新を有効にし、更新漏れを仕組みで防ぐ
  • 使っていないプラグインは「無効化」で止めず、削除する(無効でも脆弱性は残る)
  • 会員・投稿者・購読者アカウントを棚卸しし、不要な高権限アカウントや放置アカウントを削除する
  • WAF(Webアプリケーションファイアウォール)や改ざん検知の導入を検討する
  • サイト制作・保守を外注している場合、プラグイン更新の責任範囲と対応体制を委託先に確認する

NEWS 03
OpenSSL Project(JVNVU#92139835 ほか)| 2026年8月26日

OpenSSLが4.0.2・3.6.4など複数系列を一斉リリース、最大「中(Moderate)」の9件を修正

暗号通信ライブラリのOpenSSLは2026年8月26日、4.0.2・3.6.4・3.5.8・3.4.7・3.0.22・1.1.1zi・1.0.2zrを一斉に公開し、新規に9件の脆弱性を修正しました(4.0.2および3.6.4では過去分も含め計11件を修正)。最大深刻度は「中(Moderate)」です。

修正内容には、QUIC INITIALパケット処理におけるダブルフリー(CVE-2026-18798)、CMS鍵アンラップ処理でのヒープ領域外書き込み(CVE-2026-63072)、OCSP応答検証でのメモリリーク(CVE-2026-54876・深刻度「低」)などが含まれます。現時点で実際の悪用は確認されていませんが、OpenSSLはWebサーバー・メールサーバー・VPN機器・各種業務ソフトに広く組み込まれる基盤部品のため、影響範囲は広くなります。

▌中小企業への影響

OpenSSLは、自社で意識していなくてもサーバー・ネットワーク機器・業務ソフトの内部で使われています。単体アプリのように「更新ボタン」で直せるとは限らず、OSのパッケージ更新や機器・アプライアンスのファームウェア更新として提供されることが多いのが特徴です。放置すると、暗号化通信の不具合やサービス停止の起点になり得ます。

▌推奨対応

  • 自社サーバー(Linux等)のOpenSSLパッケージを、OSのアップデート機能で最新に適用する
  • ファイアウォール・VPN機器・NASなどのアプライアンスは、ベンダー提供のファームウェア更新情報を確認する
  • 利用中の業務ソフト・ミドルウェアがOpenSSLを同梱していないか、提供元の更新情報を確認する
  • サーバー・機器の運用を外部に委託している場合、パッチ適用状況と適用予定を委託先に確認する

編集部まとめ

今週は、顧客情報を預かるシステムの侵害(イエローハット)、自社サイト基盤の脆弱性(WordPressプラグイン)、暗号基盤の更新(OpenSSL)と、企業のIT資産の各層で対応事項が重なりました。共通するのは、いずれも自社が「何を・どのバージョンで使っているか」を把握していなければ、対応の入り口にすら立てないという点です。

今日の宿題は3つ。①公開している予約・会員システムの棚卸し、②WordPressのプラグイン更新状況の確認、③サーバー・機器のソフト更新状況の確認です。いずれも外部に委託している場合は「更新は誰の責任か」をあわせて明確にしてください。来週号もお読みください。

参考情報

  • イエローハット「不正アクセスによる個人情報漏えいの可能性に関するお詫びとお知らせ」(2026年8月)/日本経済新聞・ITmedia・INTERNET Watch 各報道(2026年8月28日〜9月2日)
  • KUSANAGI「WordPress テーマ・プラグイン 脆弱性情報のまとめ(2026/08/27-2026/09/02)」/Wordfence 脆弱性情報(CVE-2026-19718 ほか、2026年9月)
  • OpenSSL Security Advisory(2026年8月26日、OpenSSL 4.0.2/3.6.4 ほか)/JVNVU#92139835(CVE-2026-54876)ほか

コメントを残す

メールアドレスが公開されることはありません。 が付いている欄は必須項目です