News / Blog

WordPressサイト制作・運用保守 公開日: 2026.09.24

2026年9月22日、重大なセキュリティ上の問題を修正した「WordPress 7.1.2」が公開されました。WordPress公式では、速やかな更新を推奨しています。

今回の問題は、WordPress 7.1系だけでなく、5系・6系などの旧バージョンにも関係しています。企業サイト・店舗サイト・採用サイトなど、WordPressでホームページを運営されている方は、現在のバージョンと修正の適用状況をご確認ください。[1][2]

WordPress 7.1.2へ更新する理由

今回の更新は、ホームページの安全性に関わる弱点である「脆弱性」を修正するためのものです。

公式発表によると、テーマとサーバー環境に一定の条件がそろうと、管理画面にログインしていない第三者でも、サーバー上で不正なプログラムを実行できるおそれがあります。深刻度は「Critical(重大)」とされています。[1]

ホームページの見た目が正常であっても、修正が適用されているとは限りません。被害の兆候がなくても、更新状況を確認することが大切です。

どのような方が確認・対応の対象ですか?

WordPressをご利用のすべてのサイト運営者様に、修正の適用状況の確認をおすすめします。特に、次のような場合は早めにご確認ください。

  • WordPress 7.1・7.1.1を利用している方
  • WordPress 5系・6系などを利用し、今回の修正を適用していない方
  • 自動更新を停止している、または更新が完了しているか分からない方
  • 制作後、WordPress本体の更新や保守・点検を行っていない方
  • 担当者の退職などにより、サイトの管理状況が分からなくなっている方

サイトの用途や会社の規模によって、今回の問題の対象外になるわけではありません。まずはご利用中のバージョンを、以下の一覧と照らし合わせてください。

対象バージョンと、今回の問題を修正したバージョン

WordPress 5系・6系にも、各系列向けの修正版が提供されています。「7.1.2より古い番号だから、必ず今回の問題が未修正」という意味ではありません。

以下は、公式情報に記載された対象範囲と今回の修正版です。修正版の番号は、今回の脆弱性への対応を示すものであり、サイト全体の安全性を保証するものではありません。[2][3]

WordPress 7系

WordPress 7系の対象範囲と修正版
バージョン系列今回の脆弱性がある範囲今回の修正版
7.1系7.1〜7.1.17.1.2
7.0系7.0〜7.0.57.0.6

WordPress 6系(6.0〜6.9の全系列)

WordPress 6系の対象範囲と修正版
バージョン系列今回の脆弱性がある範囲今回の修正版
6.9系6.9〜6.9.86.9.9
6.8系6.8〜6.8.96.8.10
6.7系6.7〜6.7.86.7.9
6.6系6.6〜6.6.86.6.9
6.5系6.5〜6.5.116.5.12
6.4系6.4〜6.4.116.4.12
6.3系6.3〜6.3.116.3.12
6.2系6.2〜6.2.126.2.13
6.1系6.1〜6.1.136.1.14
6.0系6.0〜6.0.156.0.16

WordPress 5系(5.0〜5.9の全系列)

WordPress 5系の対象範囲と修正版
バージョン系列今回の脆弱性がある範囲今回の修正版
5.9系5.9〜5.9.175.9.18
5.8系5.8〜5.8.165.8.17
5.7系5.7〜5.7.185.7.19
5.6系5.6〜5.6.205.6.21
5.5系5.5〜5.5.215.5.22
5.4系5.4〜5.4.225.4.23
5.3系5.3〜5.3.245.3.25
5.2系5.2〜5.2.275.2.28
5.1系5.1〜5.1.255.1.26
5.0系5.0〜5.0.285.0.29

例えば、6.5.11は今回の問題への対応が必要ですが、6.5.12であれば今回の修正は適用されています。5.1.19をご利用の場合は、5.1.26に今回の修正が含まれています。

4系をご利用の場合も確認が必要です。今回の修正版は4.9.33・4.8.32・4.7.37です。4.6以前にはセキュリティ更新が提供されていません。ご利用中の場合は、保守担当者へ更新・移行をご相談ください。[2]

どのような環境で悪用されるおそれがありますか?

今回の攻撃が成立するには、使用中のテーマの構造と、サーバー内のファイル・設定などの条件がそろう必要があります。

公式情報では、テーマ側の条件に該当する例として「Twenty Twelve」「Twenty Fourteen」「Neve」「Hestia」「Sydney」などが挙げられています。ただし、これらのテーマを使用しているだけで被害が確定するわけではありません。また、記載されていないテーマでも条件に該当する可能性があります。[3]

ご自身で条件を判断することが難しい場合は、制作会社や保守担当者に確認してください。ログインを必要としない攻撃が想定されるため、パスワードを強化するだけでは、今回の修正の代わりにはなりません。

放置すると、どのような被害が考えられますか?

不正なプログラムの実行が可能になった場合、想定されるリスクには次のようなものがあります。

  • ホームページの内容を勝手に書き換えられる
  • サーバー内の情報を不正に取得される
  • データの破損やサイトの停止が起きる

これらは公式情報に示された影響から考えられる被害例であり、未更新のサイトすべてで被害が発生しているという意味ではありません。[3]

万が一サイトが停止した場合、お問い合わせや予約の機会を逃すなど、事業への影響も考えられます。被害を防ぐためにも、修正の適用を先延ばしにしないことをおすすめします。

古いWordPressも、すぐに7.1.2へ上げるべきですか?

長期的には、最新バージョンで運用できる環境を整えることが推奨されます。WordPress公式が継続的にサポートしているのは最新バージョンであり、旧系列向けの修正提供は、今後のサポートを保証するものではありません。[2]

一方、古いテーマ・プラグイン・PHPを使っているサイトでは、大幅なバージョンアップに伴う互換性の確認が必要です。すぐに最新系列へ移行できない場合は、今回の修正を現在の系列で適用し、そのうえで最新バージョンへの移行を進める方法も検討してください。

修正適用と最新系列への移行は、サイトの状況に合わせて進めましょう。

安全に更新するための確認事項

  1. 現在のバージョンを確認する
    管理画面の「ダッシュボード → 更新」で、現在のバージョンと更新案内を確認します。自動更新を有効にしている場合も、実際に完了しているか確認してください。
  2. バックアップを取得する
    更新前にサイトのファイルとデータベースを保存し、不具合が起きた際の復元方法を確認します。
  3. テーマ・プラグイン・PHPの互換性を確認する
    長期間更新していないサイトや独自のカスタマイズがあるサイトでは、必要に応じてテスト環境で検証します。
  4. 修正を含むバージョンへ更新する
    ご利用環境に応じて更新を実施します。更新先が判断できない場合は、保守担当者へ相談してください。
  5. 更新後の動作を確認する
    ページ表示、管理画面、お問い合わせフォーム、予約・購入機能など、サイトの主要な機能を確認します。

WordPress公式も、更新前のバックアップを案内しています。[4]

WordPressの更新・保守はソシオラへご相談ください

「自社サイトが対象か分からない」「更新で表示が崩れないか心配」「以前の制作会社に相談できない」といったお悩みは、株式会社SOCIOLA(ソシオラ)へご相談ください。

現在のWordPressやご利用環境を確認し、サイトの状況に応じた更新・保守対応をご提案いたします。

お問い合わせの際は、サイトURLと、分かる範囲で現在のバージョン・お困りごとをお知らせください。

参考:WordPress公式情報

  1. WordPress 7.1.2 リリースのお知らせ(英語)
  2. WordPress 7.1.2の修正内容・旧系列向け修正版一覧(英語)
  3. 公式セキュリティ情報:CVE-2026-87902(英語)
  4. WordPressの更新手順(英語)

本記事は2026年9月24日時点の公式情報に基づいています。表は今回の脆弱性を修正したバージョンを示しています。後日更新する場合は、公式の最新情報もご確認ください。

この記事を書いた人

株式会社SOCIOLA 河田邦昭

株式会社SOCIOLA代表取締役。 2009年よりWEB業界に従事し、2016年に株式会社SOCIOLAを設立。 これまで1000件以上のホームページ制作/運用の実績を経験。 WordPress制作、WordPressカスタマイズ、通販サイト制作、SEO対策、WEB広告など幅広く経験。 お客さまの「成功」を目的に、最高のホームページを常に追求し、結果に繋がるホームページを提供します。 WEBについてわからない方に、わかりやすくコミュニケーションを取れると評価を頂いております。 ホームページに困ったこと、相談したいことがある方はお気軽にご相談ください。