2026年9月22日(米国現地時間)、WordPress 7.1.2が公開されました。
今回は、深刻度が「Critical(緊急)」と評価された脆弱性を修正するセキュリティアップデートです。WordPress公式は、サイトを速やかに更新するよう呼びかけています。
WordPress 7.1.1に更新済みのサイトも、今回の対応が必要です。 この記事では、脆弱性の概要と、サイト運営者が行うべき対応を分かりやすく解説します。
公式情報
- WordPress 7.1.2 リリース – WordPress.org 日本語
- WordPress 7.1.2 Release – WordPress News(英語)
- Unauthenticated path traversal in page-template resolution leading to conditional RCE · Advisory · WordPress/wordpress-develop · GitHub(英語)
WordPress 7.1.2で修正された問題
今回修正されたのは、ページの表示に使用する「テンプレート」を選ぶ処理の脆弱性です。テンプレートとは、ページの構成や表示方法を決めるためのファイルを指します。
公式発表によると、一定の条件下で、ログインしていない攻撃者が、使用中のテーマのフォルダー外にあるPHPファイルを読み込ませられる問題がありました。サーバー環境とテーマの条件がそろうと、外部からコードを実行される可能性があります。
| 項目 | 内容 |
|---|---|
| 脆弱性の識別番号 | CVE-2026-87902 |
| 問題がある処理 | ページテンプレートを決定する処理 |
| 攻撃者のログイン | 不要 |
| 深刻度 | Critical(緊急) |
| 深刻度の評価値 | CVSS 4.0で9.2/10 |
| 主な影響 | 条件がそろうとリモートコード実行につながる可能性 |
CVSSは、脆弱性の深刻さを共通の基準で評価する仕組みです。今回の9.2という数値は、優先して対応すべき重大な問題であることを示しています。
「リモートコード実行」とは?
リモートコード実行は、英語の「Remote Code Execution」を略して「RCE」とも呼ばれます。外部の攻撃者が、サーバー上でコードを実行できてしまう問題です。
今回の脆弱性では、サーバー上に存在し、読み取り可能なPHPファイルを不正に読み込ませられる点が問題になっています。PHPファイルはプログラムとして動くため、条件によっては深刻な影響につながります。
一般に、RCEが成立した場合には、実行されるコードやサーバー上の権限によって、情報の取得、ファイルの改ざん、サービスの妨害などにつながる恐れがあります。
ただし、これらは想定される影響の説明であり、今回そのような被害が確認されたという意味ではありません。また、「すべてのWordPressサイトで、無条件に攻撃が成功する」という発表でもありません。 公式は、サーバー環境と使用中のテーマについて前提条件があると説明しています。
とはいえ、公開されている説明だけで、自分のサイトがその条件に該当するかを判断するのは困難です。独自の判断で更新を見送ることは避けましょう。
ログイン対策だけでは防げない点に注意
強いパスワードや二段階認証は、アカウントを守るために大切な対策です。
ただし、今回の脆弱性は、攻撃者がログインしていなくても悪用できる可能性がある問題です。そのため、ログイン対策を実施していることは、本体の更新を見送る理由にはなりません。
まずは、脆弱性が修正されたバージョンを適用することを優先してください。
7.1.1や古いバージョンを使っている場合も確認を
今回の問題は、WordPress 7.1.1にも存在します。直前のセキュリティアップデートを適用していても、7.1.2への更新が必要です。
また、旧バージョンの系列も影響を受けます。公式のセキュリティ勧告には、主な修正版として次のバージョンが記載されています。
| 利用している系列 | 今回の修正版 |
|---|---|
| WordPress 7.1系 | 7.1.2 |
| WordPress 7.0系 | 7.0.6 |
| WordPress 6.9系 | 6.9.9 |
| WordPress 6.8系 | 6.8.10 |
| WordPress 6.7系 | 6.7.9 |
このほか、4.7系まで修正対象とされています。ただし、リリース記事では、旧系列向けの修正版は準備が整い次第公開すると案内されています。更新画面と公式情報を確認してください。
なお、古い系列に修正が提供されることは、継続的なサポートを保証するものではありません。公式は、積極的にサポートするのは最新バージョンのみとしています。旧系列を使い続けている場合は、今回の修正を適用するとともに、最新系列への移行も検討しましょう。
サイト運営者が行う更新対応
① 現在のバージョンを確認する
まず、WordPress管理画面の「ダッシュボード → 更新」を開き、現在のバージョンを確認します。
自動更新に対応しているサイトでは、すでに更新されている場合があります。「自動更新を設定しているから大丈夫」と考えず、修正版になっていることを実際に確認することが大切です。
複数のサイトを管理している場合は、それぞれ確認してください。

② バックアップを確保する
手動で更新する前に、サイトを復元できるバックアップを確認します。WordPress公式も、更新前のバックアップを案内しています。
確認したいのは、主に次の2つです。
- データベース:投稿本文や各種設定など
- サイトのファイル:画像、テーマ、プラグインなど
レンタルサーバーの自動バックアップを利用している場合も、保存日時と復元方法を把握しておきましょう。

③ 管理画面から更新する
「ダッシュボード → 更新」で、WordPress本体の更新ボタンを押します。更新が完了したら、バージョンが修正版になっていることを確認してください。
管理を制作会社や保守担当者に依頼している場合は、「WordPress 7.1.2で修正された脆弱性への対応状況」を確認すると、用件が伝わりやすくなります。
④ 更新後の表示と動作を確認する
更新後は、日常的に使うページや機能を確認しましょう。
- トップページ、投稿、固定ページが表示されるか
- 管理画面にログインできるか
- 投稿や固定ページを編集できるか
- コメントや会員機能が正常に動くか
- 問い合わせフォームなどが動作するか
サイトが普段どおり表示されていても、セキュリティ上の問題がないとは限りません。
WordPress 7.1や7.1.1を利用している場合は、バックアップを確保し、動作確認の準備を整えたうえで、7.1.2への更新を進めてください。
まとめ
WordPress 7.1.2は、条件によって外部からコードを実行される可能性のある、深刻な脆弱性を修正するアップデートです。公式は速やかな更新を推奨しています。
サイト運営者は、現在のバージョンを確認し、バックアップを確保したうえで修正版を適用しましょう。自動更新を利用しているサイトも、更新が完了しているか確認が必要です。
「更新したつもり」で終わらせず、修正版の適用と更新後の動作確認まで行うことが、今回の対応のポイントです。
