コンテンツへスキップ

WordPressの最新脆弱性で自社サイトは何を確認する?更新済みかを調べる順番

WordPressの脆弱性と更新状況の確認を示すアイキャッチ

WordPressの脆弱性が報じられたとき、最初に必要なのは攻撃手法を読み込むことではありません。自社サイトの本体バージョンと更新結果を確認し、プラグイン・テーマを別に点検することです。
管理画面で確かめる順番が決まれば、保守会社への連絡も具体的になります。

2026年9月22日、WordPressは重大度「Critical」の脆弱性に対応した7.1.2を公開しました。ただし、旧バージョン系列にも修正版があるため、単に「7.1.2ではない」だけで未対策とは判断できません。この記事では公式発表を基に、何をどの画面で確認し、どこから専門家へ引き継ぐかを整理します。

最新のWordPress脆弱性は何が公表されたか

2026年9月22日時点のWordPress公式発表では、7.1.2がCVE-2026-87902への修正を含むセキュリティリリースです。問題は、認証されていない攻撃者が一定の条件下で、テーマの外にある読取可能なPHPファイルをページテンプレートの読み込み対象にできることです。さらにサーバー環境やテーマ側の条件が重なると、遠隔コード実行につながる可能性があります。

「重大度が高い」は速やかに更新を確認する理由になりますが、それだけで自社サイトで攻撃が成立した、あるいは感染したと結論づけることはできません。公式アドバイザリが挙げる前提条件と、導入中のバージョンを分けて確認する必要があります。

出典: WordPress.org「WordPress 7.1.2 Release」(英語)

要点まず確認するのは実際のバージョン

7.1系なら7.1.2、旧系列ならその系列の修正版に達しているかを照合します。
自動更新の設定値だけでは、更新が成功した証拠になりません。

WordPress本体が更新済みかを管理画面で調べる

「ダッシュボード→更新」で現在の版を記録する

管理者権限で自社のWordPress管理画面にログインし、左側の「ダッシュボード→更新」を開きます。そこに表示される本体の現在のバージョンと更新案内を記録してください。更新通知がある場合は、作業前に保守担当者とバックアップの有無を確認します。

ログインできない場合は、公開ページの見た目やHTMLからバージョンを推測して判断しないでください。ホームページ保守の契約範囲を確認し、管理画面の権限を持つ担当者に「現在の本体バージョン」と「直近の更新結果」を問い合わせる方が確実です。

出典: WordPress.org「Dashboard Updates screen」(英語)

7.1系と旧系列では修正版の番号が違う

WordPress開発元のアドバイザリは、7.1系の7.1.0~7.1.1を影響範囲とし、7.1.2を修正版に挙げています。一方、旧系列にも修正が戻されており、7.0系なら7.0.6、6.9系なら6.9.9が今回の修正版です。したがって、バージョン番号を比較するときは、先にどの系列で運用しているかを確認します。

使用中の系列今回の修正版確認時の注意
7.1系7.1.27.1.0~7.1.1は更新対象
7.0系7.0.67.1.2と数字だけ比較しない
6.9系6.9.9旧系列にも修正が提供

さらに古い系列を使う場合も、同アドバイザリの「Patched versions」で自社の系列を探してください。個別の脆弱性に修正版が用意されていても、WordPressは最新のバージョンを使うことを推奨しており、長期の運用方針は保守担当者と別に決める必要があります。

出典: WordPress開発元のセキュリティアドバイザリ「Unauthenticated path traversal in page-template resolution leading to conditional RCE」(GHSA-7hp8-65ch-5whp・英語)

WordPressの自動更新が有効でも実施結果を確認する

自動更新が有効なら何もしなくてよい、とは言い切れません。公式文書は、サイトが自動更新に対応していれば処理が始まる一方、背景更新の不具合やWordPress.orgへの通信障害も起こり得ると説明しています。設定がONかどうかと、実際のバージョンが修正版になったかは別の確認です。

「ツール→サイトヘルス」では、背景更新や外部通信に関する警告を確認できます。更新通知メールが届いていても、失敗のお知らせが混ざっていないか見直し、最後は管理画面に表示される現在のバージョンで確かめます。管理権限がない担当者は、保守会社に画面の確認結果を共有してもらってください。

出典: WordPress.org「Site Health screen」(英語)

注意「自動更新ON」と「更新済み」は同じではない

更新予約や設定を確認しただけで終わらせず、処理後の実バージョンとサイトヘルスの警告を記録します。失敗があれば保守担当者に原因と再実行方法を確認してください。

WordPressのプラグインとテーマは本体と別に点検する

今回のCVEはWordPress本体の問題ですが、サイト運営ではプラグインとテーマも独立した更新対象です。
本体を修正しても導入製品の脆弱性まで直るわけではないため、「プラグイン」と「外観→テーマ」で利用中の版と更新通知を確認します。使っていない製品も、残しているなら管理対象として扱います。

WordPress.orgの文書では、外部からZIPで導入したプラグインは、開発元が更新通知の仕組みを用意していなければ管理画面に新しい版が表示されないと説明しています。通知がないことを「安全」の証拠にしないで、製品の提供元が公表する更新履歴とサポート状況も確認してください。

プラグインやテーマの自動更新は製品ごとに設定できますが、更新が失敗する場合もあります。運用を自動化したい場合も、WordPress保守をAIで自動化するときの確認範囲を押さえ、通知を受ける担当者と動作点検の担当者を決めておくことが必要です。

出典: WordPress.org「Plugins screen」(英語)

WordPressを更新する前後の作業順

未更新だと分かったら、急いで「今すぐ更新」を押す前に、復元可能なバックアップを確認します。WordPress公式も更新前のバックアップを勧めており、企業サイトではデータベースだけでなくファイルも戻せるかを担当者に確かめてください。

  • 管理画面の本体バージョンと、プラグイン・テーマの更新候補を記録する。
  • ファイルとデータベースのバックアップが取得済みで、復元担当者が分かる状態にする。
  • 保守担当者がWordPress本体と導入製品を更新し、完了メッセージと実バージョンを確認する。
  • 担当者が主要ページ、問い合わせフォーム、購入や予約の導線を実際に点検する。
  • 異常があれば更新時刻・対象製品・画面の症状を記録して保守会社へ伝える。

一括で全製品を更新すると、表示崩れやフォーム不具合が出たときに原因を追いにくくなる場合があります。対象と順番を保守担当者が決め、更新後に必要な画面を確認してください。中小企業サイトの基本的なセキュリティ対策と合わせて、更新以外の管理者権限やバックアップも見直せます。

出典: WordPress.org「Updating WordPress」(英語)

更新済みでも不審な変更があれば別途調査する

バージョン確認で分かるのは、確認時点のソフトウェアの状態です。すでに不正な管理者が追加されたか、ファイルが変更されたかという過去の侵害までは分かりません。ホスティング会社から警告が届いたり、覚えのない管理者やページが見つかったりした場合は、更新作業と侵害調査を分けて保守会社・ホスティング会社へ連絡します。

連絡時には「現在のWordPress本体バージョン」「発見日時」「不審な画面や通知」「直近に行った更新」を伝えると、担当者が調査範囲を絞りやすくなります。過去の脆弱性の事例を確認したい場合は、2026年7月のwp2shellで見るべき点も参考になります。ただし、これは今回のCVE-2026-87902とは別の問題です。

警告バージョンが修正版でも侵害の有無は別問題

不審な管理者、投稿、ファイル変更があるなら、「更新済みだから安全」と結論づけないでください。ログやバックアップを含む調査は権限を持つ担当者に依頼します。

WordPressの脆弱性確認でよくある質問

QWordPress 7.1.2は何を修正しましたか?

A2026年9月22日に公表されたCVE-2026-87902を修正しました。条件が重なると遠隔コード実行に至り得る問題です。

QWordPress 7.1.1は更新が必要ですか?

Aはい。WordPress開発元は7.1.0~7.1.1を影響範囲に挙げ、7.1.2を修正版としています。

QWordPress 7.0系は必ず7.1.2に上げる必要がありますか?

A今回の脆弱性については7.0.6にも修正が提供されています。ただし、WordPressは最新版の利用を推奨しています。

Q自動更新を有効にしていれば確認は不要ですか?

A不要ではありません。管理画面で実際の本体バージョンを確認し、サイトヘルスと更新失敗の通知も見直します。

Qプラグインやテーマも確認しますか?

Aはい。本体とは別の更新対象なので、導入済みの版と提供元の更新情報を確認します。

Q更新済みなら不正アクセスは受けていませんか?

A更新済みという事実だけでは侵害の有無は分かりません。不審な変更や通知があれば、保守担当者へ別途調査を依頼します。

自社サイトで今日確認すること

まず管理画面の「ダッシュボード→更新」でWordPress本体の実バージョンを確認し、導入中の系列の修正版と照合してください。そのうえでプラグイン・テーマ、サイトヘルス、バックアップと更新後の動作確認へ進めば、どこまで対応済みかを関係者で共有できます。

担当者が分からない、バックアップや更新の範囲が契約上あいまいな場合は、ホームページ管理会社を変更する際の引き継ぎ事項で管理権限と保守範囲を整理できます。自社だけで点検の担当を決めにくければ、ノーサイドへのお問い合わせで、現状のバージョンと困っている作業をお知らせください。