【2026年9月版】WebSubのバージョンと脆弱性情報

皆さんこんにちは。
taneCREATIVEの「ちほうタイガー」です。

この記事は、WebSub (FKA. PubSubHubbub)のバージョンと脆弱性への対応状況についてまとめたもので、2026年9月15日に改訂しています。

WebSub(旧称PubSubHubbub)は、Web上のコンテンツ更新をリアルタイムに通知し、購読者に素早く情報を届けるためのオープンなプロトコルであり、これをWordPressでサポートするプラグインが、WebSub (FKA. PubSubHubbub)です。

WordPressのPlugin Directoryの統計情報によると、アクティブインストールは10万以上、総ダウンロード数は215万回以上を計測しており、人気のあるプラグインの一つと言ってよいでしょう。

一方で、人気が高いほど攻撃対象になるリスクもあるため、脆弱性への適切な対応が重要になります。

この記事では、企業のWeb担当の皆様に向けて、WebSubの概要並びに脆弱性情報及びその対応状況をご紹介いたします。
WebSubを安全に運用していただく一助になれば幸いです。

WebSubとは

前述の通り、WebSubはWordPressサイトの投稿更新情報をリアルタイムに外部へ配信できるプラグインです。
具体的には、WordPressサイト上で記事を新規作成・更新すると、このプラグインがハブ(Hub)に通知を送信し、購読者へ高速で更新情報をプッシュ配信することができます。

従来のRSS/Atomフィードを用いたポーリング方式(購読者側が定期的に更新を取りに行く方式)に比べ、投稿時点ですぐにHub経由で購読者へ配信されるため、ほぼリアルタイムで通知できること、プロトコルとしてのWebSub はW3C勧告として標準化されていることから、人気があるプラグインです。

一方で、利用者の多いプラグインは、攻撃のターゲットにされる可能性があるため、当社では、脆弱性に対する対応が遅い、もしくは対応しないプラグインは、クライアントにお勧めしていません。

WebSubについては、定期的にバージョンアップされており、かつ2026年9月15日現在においては、重大な脆弱性が未修正のまま放置されている状況ではないことから、最新バージョンを使用している限りにおいては、セキュリティ面でのリスクは少ないと判断しています。

ただし、近年でも、公式サイトにおいていくつかの脆弱性対応を公表していることから、WebSubをご利用になられている場合には、最新バージョンをご利用になられているか定期的に確認されることを推奨いたします。

WebSubのバージョン情報

2026年9月15日現在、WebSubの最新バージョンは4.0.1であり、WordPress 7.1までテストされています。

WordPressプラグインの多くでは、公式のサポート(新機能の追加、不具合の改修、セキュリティパッチの提供)対象は最新パッチバージョンのみであり、最新パッチバージョンへのアップデートを推奨いたします。

なお、バージョン情報は次の表の通りですが、WebSubでは旧バージョンごとの公式EOLは公表されていません。

バージョン リリース日 修正された脆弱性
4.0.1 2026年6月15日 -
4.0.0 2026年1月22日 -
3.2.1 2024年4月5日 -
3.2.0 2024年1月19日 CVE-2024-0688
3.1.4 2023年11月29日 -

※各バージョンのリリース日については、WordPress公式サイトの開発ログの情報に基づいています。
※上記の内容は、バージョン3.1.4までを掲載しています。
※バージョン3.1.4以下には既知の脆弱性が存在するため、グレーにしています。

WebSubの脆弱性情報

WebSubに関する脆弱性情報で、当社が把握しているものは次の通りです。

脆弱性情報 深刻度 影響を受けるバージョン 修正されたバージョン
CVE-2024-0688
CVE-2024-0688 Detail
CVSS v3
4.8 (警告)
・WebSub 3.1.4までのバージョン ・WebSub 3.2.0

※脆弱性情報については、情報セキュリティにおける脆弱性情報に付けられている番号であるCommon Vulnerabilities and Exposures(本記事では「CVE」とします)の順序に従って掲載しています。
※深刻度については、共通脆弱性評価システムCVSS v4に基づいていますが、CVSS v4でスコアリングされていない場合にはCVSS v3に基づいて、CVSS v3の適用前の脆弱性情報についてはCVSS v2に基づいて記載しています。
※深刻度の数値は米国国立標準技術研究所(NIST)が運営する脆弱性データベースであるNational Vulnerability Database(以下「NVD」)に準拠していますが、NVDにてスコアリングされていない脆弱性情報については、NVDでCNA(CVE採番機関)として掲載されているスコアを、NVDに情報がない場合にはWordfenceのスコアに準拠しています。
※本記事における脆弱性情報は、当社が把握しているものだけであり、全ての脆弱性情報を網羅できているかはわかりません。
※本記事における脆弱性情報をご利用になる場合には、必ずCVE、JVN、NVDなどの情報を確認されたうえで、自己責任でご利用ください。

WebSubのバージョンアップを継続する体制について

前述のように、WebSubは世界的にも人気のあるプラグインであり、Web制作の現場でWordPressを利用する場合には、お世話になる確率が高いプラグインです。

しかしながら、WebSub自体のバージョンアップをしようと思っても、WordPressやPHPのバージョンアップが必要であったり、設定が複雑であるなどの問題に直面することもあるかと思います。

taneCREATIVE株式会社は、「リモートによるWebアプリケーションのセキュリティ対策をパッケージ化、首都圏大手企業に提供」している点が評価され、2021年にJ-Startup NIIGATAに選定されているWeb制作会社で、WebSubとWordPressはもちろんのこと、PHP、MySQL、MariaDBについてもノウハウを有しています。

※「J-Startup NIIGATA」とは、経済産業省が2018年に開始したJ-Startupプログラムの地域版として、新潟発のロールモデルとなるスタートアップ企業群を明らかにし、官民連携により集中的に支援する仕組みを構築することで、新潟県におけるスタートアップ・エコシステムを強化する取組です。

他社様が制作・開発されたWebサイトのバージョンアップ・マイグレーションについても、ケースによってはお引き受けしておりますので、WordPressサイトの保守管理に関しては、こちらのお問合せよりお気軽にご相談ください。

なお、当社は、セキュアなWebサイト制作及びWebサイトのセキュリティ保守管理に特化したWeb制作会社として、東京証券取引所TOKYO PRO Marketに上場しておりますので、与信管理についてはIR情報をご確認ください。

この記事を書いた存在
ちほうタイガー

taneCREATIVEに所属する謎のトラ。