
WordPressを利用している方は、現在のバージョンを一度確認しておくことをおすすめします。
2026年9月22日、WordPressのコア機能に関するセキュリティアップデート「WordPress 7.1.2」が公開されました。
今回修正されたのは、CVE-2026-87902 として公表された脆弱性です。
WordPress 7.1.1を含む7.1.2未満のバージョンが影響を受けるため、「最近WordPressを更新したから大丈夫」と思っている場合も注意が必要です。
特に、自動更新を有効にしているサイトでも、実際に7.1.2へ更新されているか確認しておきましょう。
WordPressの脆弱性「CVE-2026-87902」とは?
CVE-2026-87902は、WordPressのページテンプレートを処理する仕組みに関係する脆弱性です。
認証されていない第三者、つまりWordPressへのログイン権限を持っていない攻撃者でも、特定の条件下では、本来のテーマディレクトリ外にある読み取り可能なPHPファイルをページテンプレートの処理に含められる可能性があります。
さらに、サーバー環境や使用しているテーマなどの条件がそろった場合には、リモートコード実行(RCE)につながる可能性があります。
リモートコード実行とは、外部からサーバー上で意図しないコードを実行される危険性がある状態のことです。
ただし、WordPressを使用しているすべてのサイトで、ただちに任意のコードが実行されるという意味ではありません。
今回の問題では、実際にリモートコード実行へ至るためには、サーバー環境や有効化しているテーマなどに一定の前提条件があります。
それでも、WordPress公式がセキュリティアップデートを公開しているため、該当するバージョンを使用している場合は早めの更新が重要です。
WordPress 7.1.1も対象
注意したいのは、少し前にWordPressを更新したばかりのサイトも対象になる可能性があることです。
今回の脆弱性について、CVEの公開情報ではWordPress 7.1.2未満が影響を受けるバージョンとされています。
そのため、
- WordPress 7.1.1
- WordPress 7.1.0
- WordPress 7.0.x
- それ以前の対象バージョン
を使用している場合は、現在利用しているWordPressの系統で提供されているセキュリティ修正版への更新が必要です。
WordPress公式では、最新系列のWordPress 7.1.2で今回の脆弱性が修正されています。
また、古いブランチについても、セキュリティ修正のバックポートが順次提供されています。
ただし、WordPress公式は、積極的にサポートされているのは最新バージョンであることも案内しています。
特別な理由がなければ、最新のWordPressへ更新して利用することをおすすめします。
自分のWordPressバージョンを確認する方法
現在利用しているWordPressのバージョンは、管理画面から確認できます。
WordPressへログインして、
「ダッシュボード」→「更新」
を開いてください。
ここに現在のWordPressバージョンや、利用可能なアップデートが表示されます。
また、管理画面の「ダッシュボード」→「概要」などでも現在のバージョンを確認できます。
「現在のバージョン: 7.1.2」
と表示されていれば、今回のCVE-2026-87902については修正版が適用されています。
7.1.1以前が表示されている場合や、「WordPressの新しいバージョンがあります」と表示されている場合は、更新内容を確認したうえでアップデートしましょう。
自動更新を設定していても確認しておこう
WordPressには自動更新機能があるため、「自分は自動更新を有効にしているから大丈夫」と思っている方もいるでしょう。
実際、WordPress 7.1.2は、自動バックグラウンド更新に対応しているサイトでは自動的に更新処理が始まります。
ただし、サーバーやサイトの設定、更新時の状況などによっては、想定どおり更新されていない可能性もあります。
そのため、今回のような重要なセキュリティアップデートが公開されたときは、自動更新任せにせず、一度管理画面を開いて現在のバージョンを確認しておくと安心です。
複数のWordPressサイトを運営している場合は、1サイトだけではなく、すべてのサイトを確認してください。
更新前にはバックアップも確認
WordPress本体を更新するときは、念のためサイトのバックアップ状況も確認しておきましょう。
レンタルサーバーの自動バックアップを利用している場合は、バックアップが正常に取得されているか確認します。
また、更新後にはサイトを実際に開き、
- トップページが正常に表示されるか
- 記事ページが開くか
- 管理画面に入れるか
- 使用中のテーマに表示崩れがないか
- プラグインの主要機能が正常に動いているか
なども簡単に確認しておくと安心です。
セキュリティアップデートだからといって更新を長期間先延ばしにするより、バックアップを確認したうえで早めに対応することが大切です。
すでにWordPress 7.1.2なら?
現在のWordPressバージョンが7.1.2であれば、CVE-2026-87902に対するWordPress本体の修正は適用されています。
今回の脆弱性への対応として、あらためてWordPress本体を入れ直す必要はありません。
ただし、WordPressの安全性は本体だけで決まるものではありません。
テーマやプラグインについても更新通知が出ていないか確認し、使用していないプラグインやテーマは整理しておくとよいでしょう。
「更新した覚えがないのに7.1.2」でも大丈夫?
管理画面を確認したところ、
「自分で更新した覚えがないのに7.1.2になっている」
という場合もあります。
WordPressでは、セキュリティ更新などが自動的に適用されることがあります。
そのため、自分で「今すぐ更新」を押していなくても7.1.2になっていること自体は不自然ではありません。
大切なのは、更新した記憶があるかどうかではなく、現在のバージョンが修正版になっているかを実際に確認することです。
まとめ|まずWordPressのバージョンを確認しよう
2026年9月22日に公開されたWordPress 7.1.2では、重大なセキュリティ上の問題となる可能性があるCVE-2026-87902が修正されています。
今回特に注意したいのは、WordPress 7.1.1も影響対象に含まれていることです。
「この前アップデートしたから大丈夫」「自動更新を設定しているから確認しなくても大丈夫」と考えず、一度WordPressの管理画面を開いてみてください。
現在のバージョンが7.1.2なら、今回の脆弱性に対するWordPress本体の修正は適用済みです。
7.1.1以前を利用している場合は、バックアップ状況を確認したうえで、できるだけ早くセキュリティ修正版へ更新しましょう。
複数サイトを運営している方は、それぞれのWordPressを個別に確認することも忘れないようにしてください。
【公式情報】WordPress 7.1.2公式リリース(日本語)

