今回見つかったWordPressの弱点は、条件が重なると、ログインしていない第三者にサイトのサーバーで不正なプログラムを動かされるおそれがあるものです。サイトの書き換えや偽サイトへの誘導、保存された情報の流出、サイト停止につながる可能性があります。9月17日公開のWordPress 7.1.1も対象です。まず、ご自身のサイトのバージョンを確認してください。
何が危険?サイト改ざん・情報流出などのおそれ
誰が対象?7.1.1を含むWordPressの未修正版
何をする?バックアップを確認し、本体を更新
悪用されると、サイトで何が起きる?
たとえば店舗のサイトなら、攻撃者が書き換えたページをお客様が見てしまうかもしれません。お問い合わせや注文を受け付けるサイトでは、サーバーに保存された情報にも影響が及ぶおそれがあります。考えられる被害は次のとおりです。
- ページの書き換え:店名・料金・連絡先が変えられたり、不審な広告やリンクが差し込まれたりする。
- 訪問者への被害:サイトを見た人が偽のページへ誘導され、個人情報の入力を求められる。
- 情報の流出:サーバーに保存された問い合わせ内容や顧客情報が、権限の範囲によっては読み取られる。
- サイトの停止:ファイルが変更され、ホームページが表示されなくなる。
WordPress公式が説明しているのは、特定のテーマの構造とサーバー環境の条件が重なった場合に、ログイン用のパスワードを知らない第三者でも不正な処理を動かせるという危険です。上記は悪用された場合に起こりうる被害であり、対象バージョンのサイトがすべて被害を受けたという意味ではありません。
見た目がいつもどおりでも、今回の弱点がないとは判断できません。利用しているサーバー会社にかかわらず、対象バージョンなら更新を優先してください。
自分のサイトは対象?
WordPress 4.7系から7.1系までの未修正版が対象です。比較的新しい7.1.0と7.1.1も対象で、7.1系の修正版は7.1.2です。7.0系なら7.0.6、6.9系なら6.9.9が今回の修正版です。さらに古い系列の修正版は記事末尾の公式一覧で確認できます。この弱点は「CVE-2026-87902」という番号で公表されています。
「7.1.1に更新したから大丈夫」とは言えません
7.1.1は9月17日に公開されましたが、今回の弱点を直したのは9月22日公開の7.1.2です。自動更新を有効にしていても、実際に更新が終わったか管理画面で確認してください。
WordPress 4.6以前には今回のセキュリティ修正が提供されていません。また、WordPress公式が積極的にサポートするのは最新系列です。古い系列を使い続けている場合は、今回の修正だけでなく、現行版への移行計画も立てましょう。
いま、自分でできること
- 管理画面の「ダッシュボード」→「更新」を開く。現在のWordPressバージョンと、利用可能な更新を確認します。
- 更新前に、サイトのバックアップを確認する。画像や設定などのファイルと、投稿や設定が入るデータベースの両方を、元に戻せる状態で保存します。
- WordPress本体を修正版へ更新する。7.1系なら7.1.2以降です。可能なら互換性を確認したうえで最新の現行版を利用してください。
- 更新後にバージョンを読み直す。自動更新の設定だけで完了と判断せず、管理画面に修正版が表示されることを確かめます。
- 公開ページと管理画面を点検する。トップページ、主な下層ページ、画像、問い合わせフォーム、ログイン画面を確認します。更新できたことと、正常に動くことの両方が大切です。
複数のWordPressを運用している場合は、公開中のサイトだけでなく、旧サイト、検証用サイト、使っていないつもりの設置先も確認してください。更新作業に不安がある場合は、現在のバージョン、サイトURL、使用中のテーマ、バックアップの有無を整理して相談できます。パスワードを最初の相談文に書く必要はありません。
更新は今回の弱点をふさぐための対策です。更新前にすでに不正な変更を受けていた場合、更新だけでその変更が消えるとは限りません。
すでに異変がある・被害が心配な場合
見覚えのない転送、管理者アカウント、ファイル、警告表示がある場合は、単なる更新だけで解決したと判断しないでください。現状のバックアップとログを保全し、被害範囲を確認したうえで復旧方法を決めます。慌ててファイルを削除したり、古いバックアップを上書き復元したりすると、調査に必要な手がかりが失われることがあります。
更新後に画面が崩れた場合も、まず症状と更新前の状態を記録してください。表示不具合と不正アクセスでは対応が異なります。
改ざんが疑われるときに、復元や削除の前に確認したいことも参考にしてください。
更新や確認が難しい方へ
「自分のサイトが対象か分からない」「バックアップの取り方が分からない」「更新すると表示が壊れそう」「すでに異変がある」といった段階でも、みまもりサポートに相談できます。まずサイトの状態とバックアップの有無を整理し、必要な確認や作業範囲をご案内します。更新代行や復旧作業が必要な場合は、内容と費用を確認していただいてから進めます。
相談時はサイトURLと、分かればWordPressのバージョンをお知らせください。パスワードや秘密鍵は送らないでください。
公式情報
本記事は2026年9月25日時点の公式情報をもとにしています。更新前にはWordPress公式の最新情報も確認してください。
ご自身での確認や更新に不安がありますか?
サイトURLと現在の状況だけで相談を始められます。対象かどうかの確認、作業前のバックアップ、異変の切り分けについてご相談ください。
自分のサイトについて相談する 緊急レスキューを見る