2026年9月17日(米国現地時間)、WordPress 7.1.1が公開されました。
今回の更新には、通常の不具合修正に加えて、11件のセキュリティ上の問題を修正する内容が含まれています。WordPress公式は、速やかな更新を推奨しています。
「脆弱性が修正された」と聞いても、自分のサイトにどう関係するのか、分かりにくいかもしれません。
この記事では、修正された問題を一つずつ紹介しながら、サイトへの影響と更新時の注意点を初心者向けに説明します。
- 1. 公式情報
- 2. 追記:セキュリティアップデートが出ています
- 3. WordPress 7.1.1は、どのような更新?
- 4. 修正された11件の脆弱性
- 4.1. ① コメントの段落整形を悪用する「保存型XSS」
- 4.2. ② HTMLコメントの範囲を抜け出せる問題
- 4.3. ③ 一部テーマのカスタムヘッダーにおける保存型XSS
- 4.4. ④ 細工されたURLによってテーマをインストール・プレビューさせられる問題
- 4.5. ⑤ 個別サイトの管理者がプラグインをネットワーク全体で有効化できる問題
- 4.6. ⑥ テンプレート処理における「パストラバーサル」
- 4.7. ⑦ XML-RPC経由でCSS編集権限の確認を回避できる問題
- 4.8. ⑧ 寄稿者以上のユーザーが任意の投稿を上書きできる問題
- 4.9. ⑨ 添付ファイルの情報から非公開投稿のタイトルが漏れる問題
- 4.10. ⑩ 下書き・承認待ち投稿のスラッグが漏れる問題
- 4.11. ⑪ コメントやノートの親子関係を変更できる問題
- 5. 今回の修正から、サイト運営者が理解しておきたいこと
- 5.1. ログインできても、すべての操作が許可されるわけではない
- 5.2. 非公開情報は、記事の本文だけではない
- 6. 旧バージョンを利用している場合は?
- 7. 更新前後に確認すること
- 7.1. ① 現在のバージョンを確認する
- 7.2. ② バックアップを確保する
- 7.3. ③ 管理画面から更新する
- 7.4. ④ 更新後の表示と動作を確認する
- 8. まとめ
公式情報
- WordPress 7.1.1メンテナンスとセキュリティのリリース – WordPress.org 日本語
- Version 7.1.1 – Documentation – WordPress.org(英語)
追記:セキュリティアップデートが出ています
2026年9月22日付けでセキュリティアップデート WordPress 7.1.2 が出ております。もし7.1にアップデートされておりましたら、7.1.2への追加アップデートのご対応もお願いいたします。
WordPress 7.1.1は、どのような更新?
WordPress 7.1.1は、セキュリティ上の弱点や、既存機能の不具合を修正するための更新です。
今回のセキュリティ修正は、大きく分けると次の3種類に整理できます。
- 不正なスクリプトやHTMLの混入
ページに意図しない処理や内容が入り込む - 権限を超えた操作
本来そのユーザーには許可されていない変更ができる - 非公開情報の漏えい
閲覧できないはずの情報の一部を取得できる
ただし、11件すべてが、誰でも同じように悪用できる問題ではありません。 ログインが必要なもの、特定の権限が必要なもの、マルチサイトに関係するものなど、条件は異なります。
以下では、公式に公表された内容と、理解を助けるための説明を区別して紹介します。被害の例は想定される影響であり、今回の脆弱性による実際の被害事例を示すものではありません。
修正された11件の脆弱性
① コメントの段落整形を悪用する「保存型XSS」
WordPressには、文章の改行を段落や改行用のHTMLに変換するwpautop()という関数があります。文章を読みやすく表示するための処理です。
今回は、この処理に関係して、未ログインの訪問者が不正なスクリプトを混入させられる問題が修正されました。公式発表では「コメント承認を条件とする」と説明されています。
「XSS(クロスサイトスクリプティング)」とは、ページに入り込んだ不正なスクリプトが、閲覧者のブラウザーで動いてしまう問題です。そのうち、不正な内容がサイトに保存され、後から閲覧した人に影響するものを「保存型XSS」と呼びます。
コメントを承認制にしていても、悪意ある内容を承認してしまう可能性はあります。コメントを受け付けるサイトでは、承認の運用とあわせて修正版の適用が必要です。
② HTMLコメントの範囲を抜け出せる問題
HTMLコメントは、HTMLのソース内に書く、通常は画面に表示されない注記です。読者が記事に投稿するコメントとは異なります。
WordPressのHTML APIには、周囲のHTML構造を保ちながら文字列を変更するset_modifiable_text()という機能があります。
今回は、特定の文字列によって、HTMLコメントを想定より早く終了させられる問題が修正されました。注記の中に収まるはずの文字列が外へ出ると、その後の内容がHTMLとして解釈される可能性があります。
実際の影響は、この機能がどのような処理で使われているかによって異なります。具体的な攻撃経路や必要な権限は、公表文だけでは確認できません。
③ 一部テーマのカスタムヘッダーにおける保存型XSS
カスタムヘッダーは、対応テーマでサイト上部の画像などを変更する機能です。
今回は、カスタムヘッダーに対応する一部のテーマで、保存型XSSが成立する問題が修正されました。
上記①と同じ種類の問題ですが、不正な内容が入り込む箇所が、ヘッダー画像に関係する処理である点が異なります。
なお、サイトの上部に画像があるだけで、必ず該当するという意味ではありません。対象テーマの一覧は公式発表に記載されておらず、個別のテーマへの影響は、この説明だけでは判断できません。
④ 細工されたURLによってテーマをインストール・プレビューさせられる問題
特殊なURLによって、WordPress.orgにあるテーマのインストールとプレビューが自動的に行われる問題が修正されました。
テーマの追加は、サイトにファイルを設置する管理操作です。通常は、テーマをインストールする権限を持つユーザーが行います。
今回の問題では、URLを通じて、意図しないテーマ操作を起こせる点が重要です。
ただし、公表されているのは「インストールとプレビュー」です。本番サイトのテーマが恒久的に切り替わることや、任意の外部ファイルを設置できることまで示されているわけではありません。
⑤ 個別サイトの管理者がプラグインをネットワーク全体で有効化できる問題
この問題は、1つのWordPressで複数サイトを管理する「マルチサイト」に関係します。
マルチサイトでは、個別サイトの管理者と、ネットワーク全体を管理する特権管理者の役割を分けています。
今回は、個別サイトの管理者が、インストール済みのネットワーク専用プラグインを、ネットワーク全体で有効化できる問題が修正されました。
自分の担当範囲を超えて、ほかのサイトにも影響する操作ができてしまうイメージです。影響の内容は、有効化されるプラグインによって異なります。
通常の単一サイト構成では、このマルチサイト固有の条件には該当しません。
⑥ テンプレート処理における「パストラバーサル」
REST APIは、エディターや外部プログラムなどがWordPressのデータを取得・更新するための仕組みです。
今回は、そのテンプレート処理で、ログイン済みユーザーによるパストラバーサルが修正されました。
パストラバーサル(またはディレクトリトラバーサル)とは、ファイルの場所を指定する情報を悪用し、本来許可されたフォルダーの範囲を越えようとする攻撃です。一般に、想定外のファイルの読み取りなどにつながる可能性があります。
ただし、「ログインが必要」という情報だけで、購読者を含むすべてのユーザーが悪用できるとは判断できません。アクセスできるファイルの範囲など、詳細な条件も公表文には示されていません。
⑦ XML-RPC経由でCSS編集権限の確認を回避できる問題
XML-RPCは、外部アプリなどからWordPressを操作するための通信機能です。
今回は、XML-RPC経由でカスタマイザーの変更データを公開する際に、CSSを編集する権限の確認を回避できる問題が修正されました。
CSSは、文字色、余白、配置など、ページの見た目を決める仕組みです。WordPressでは、カスタムCSSに専用の編集権限が設けられています。
一般に、CSSを不正に変更されると、重要な案内を見えなくするなど、表示を悪用されるおそれがあります。管理画面上の操作を制限するだけでなく、外部から操作する経路でも、同じように権限を確認する必要があることを示す問題です。
⑧ 寄稿者以上のユーザーが任意の投稿を上書きできる問題
寄稿者以上のユーザーが、任意の投稿を上書きできる問題が修正されました。寄稿者は、本来、自分の投稿を作成・編集できますが、自分で公開したり、他人の投稿を自由に編集したりする権限はありません。
投稿が不正に上書きされると、記事の説明が変わったり、リンク先が書き換わったりするなどの被害が考えられます。
外部ライターなどに寄稿者アカウントを渡しているサイトでは、特に注意したい修正です。ただし、上書き可能な項目や投稿種別の細かい範囲は、公表文だけでは確認できません。
⑨ 添付ファイルの情報から非公開投稿のタイトルが漏れる問題
WordPressでは、画像などの添付ファイルに、投稿との紐付けが保存される場合があります。添付ファイルの編集画面には、その紐付け先の投稿名を表示する処理があります。
今回は、親となる投稿の閲覧権限の確認不足によって、非公開投稿のタイトルが漏れる問題が修正されました。
画像を扱える人であっても、その画像に紐付く非公開記事まで閲覧できるとは限りません。
タイトルだけでも、未発表の商品名や社内案件名などが伝わる場合があります。今回公表されている対象はタイトルですが、それだけでも保護すべき情報になり得ます。
⑩ 下書き・承認待ち投稿のスラッグが漏れる問題
寄稿者以上のユーザーに、本来取得できない下書き・承認待ち投稿のスラッグが漏れる問題が修正されました。
スラッグは、投稿URLなどに使う識別文字列です。例えば、URLの末尾にある「new-product」のような部分を指します。
スラッグには記事の題材や商品名を含めることが多いため、未公開の記事の存在や内容を推測する手掛かりになります。
ただし、スラッグを取得できることと、未公開の本文を読めることは同じではありません。今回は、URLに使う文字列の漏えいとして捉える必要があります。
⑪ コメントやノートの親子関係を変更できる問題
ログイン済みユーザーが、ノートを含むコメントの親子関係を変更できる問題が修正されました。
親子関係とは、「どのコメントへの返信なのか」という紐付けです。コメントAへの返信を、コメントBへの返信として付け替えるような操作に当たります。
文章そのものが変わらなくても、返信先が変われば、発言の意味や会話の流れが変わってしまうことがあります。編集上のノートでも、何に対する指摘なのか分かりにくくなるおそれがあります。
公表されている操作は親子関係の変更であり、本文の書き換えや削除まで可能と説明されているわけではありません。
今回の修正から、サイト運営者が理解しておきたいこと
ログインできても、すべての操作が許可されるわけではない
WordPressには、管理者、編集者、投稿者、寄稿者、購読者などの役割があります。それぞれに、実行できる操作の範囲が定められています。例えば、会員としてログインできる人に、ほかの人の記事を編集する権限まで与える必要はありません。
今回の修正には、こうした「その人に許可された操作の範囲」を守るためのものが複数含まれています。
複数人で運営しているサイトでは、更新とあわせて、各ユーザーに必要以上の権限を付けていないか確認するとよいでしょう。
非公開情報は、記事の本文だけではない
記事を非公開にしていても、タイトルやスラッグから内容が伝わる場合があります。例えば、未発表の商品名を記事タイトルやスラッグに含めていれば、その文字列自体が秘密の情報になります。
企業サイトや会員サイトでは、本文だけでなく、周辺の情報も含めて公開範囲を考えることが大切です。
旧バージョンを利用している場合は?
今回のセキュリティ修正は、WordPress 4.7から7.0までの旧系列にも提供されており、該当箇所があれば修正されるようになっています(バージョンによっては、一部機能がその段階では実装されていないなどの理由で、脆弱性の対象範囲外となっている箇所があります)。
主な修正版は次のとおりです。
| 利用している系列 | 今回の修正版 |
|---|---|
| WordPress 7.1 | 7.1.1 |
| WordPress 7.0 | 7.0.5 |
| WordPress 6.9 | 6.9.8 |
| WordPress 6.8 | 6.8.9 |
| WordPress 6.7 | 6.7.8 |
旧系列への修正提供は、最新系列と同じ継続的なサポートを保証するものではありません。とはいえ、互換性などの事情ですぐに最新系列へ移行できない場合も、利用中の系列に提供された修正版を確認しましょう。
更新前後に確認すること
① 現在のバージョンを確認する
まず、WordPress管理画面の「ダッシュボード → 更新」を開き、現在のバージョンを確認します。
自動更新に対応しているサイトでは、すでに更新されている場合があります。「自動更新を設定しているから大丈夫」と考えず、修正版になっていることを実際に確認することが大切です。
複数のサイトを管理している場合は、それぞれ確認してください。

② バックアップを確保する
手動で更新する前に、サイトを復元できるバックアップを確認します。WordPress公式も、更新前のバックアップを案内しています。
確認したいのは、主に次の2つです。
- データベース:投稿本文や各種設定など
- サイトのファイル:画像、テーマ、プラグインなど
レンタルサーバーの自動バックアップを利用している場合も、保存日時と復元方法を把握しておきましょう。

③ 管理画面から更新する
「ダッシュボード → 更新」で、WordPress本体の更新ボタンを押します。更新が完了したら、バージョンが修正版になっていることを確認してください。
管理を制作会社や保守担当者に依頼している場合は、「WordPress 7.1.2で修正された脆弱性への対応状況」を確認すると、用件が伝わりやすくなります。
④ 更新後の表示と動作を確認する
更新後は、日常的に使うページや機能を確認しましょう。
- トップページ、投稿、固定ページが表示されるか
- 管理画面にログインできるか
- 投稿や固定ページを編集できるか
- コメントや会員機能が正常に動くか
- 問い合わせフォームなどが動作するか
サイトが普段どおり表示されていても、セキュリティ上の問題がないとは限りません。
WordPress 7.1を利用している場合は、バックアップを確保し、動作確認の準備を整えたうえで、7.1.1への更新を進めてください。
まとめ
WordPress 7.1.1では、不正なスクリプトの混入、権限を超えた操作、非公開情報の漏えいなど、11件の脆弱性が修正されました。
それぞれの問題には、ログインの有無やユーザー権限、利用している機能などの条件があります。ただし、見た目に異常がないことや、一部の機能を使っていないことだけで、更新が不要とは判断できません。
サイト運営者は、次の点を確認しましょう。
- 更新前に、ファイルとデータベースのバックアップを確保する
- 利用中のWordPressの系列に対応する修正版を適用する
- 更新後に、記事の編集・画像アップロード・公開ページの表示などを確認する
- 複数人で運営している場合は、ユーザーに必要以上の権限を与えていないか見直す
セキュリティ更新は、記事や利用者の情報を守るための大切な保守作業です。WordPress 7.1を利用している場合は、バックアップと動作確認の準備を整え、7.1.1への更新を進めましょう。


