2026年9月22日、WordPress 7.1.2が公開されました。今回の更新は通常の機能追加ではなく、Critical(重大度が最も高い区分)の脆弱性を修正するセキュリティリリースです。WordPress.orgは対象サイトに対して早めの更新を推奨しています。
一方で、WordPress.comを利用している場合は、WordPress本体の更新を自分で行う運用とは異なります。この記事では、今回の脆弱性が何だったのかと、WordPress.com利用者が実際に何を確認すればよいのかを分けて整理します。
WordPress 7.1.2とは?何が修正されたのか
WordPress 7.1.2は、2026年9月22日に公開されたセキュリティ更新です。公式発表では、Critical severityの脆弱性が1件修正されたとされています。
問題はページテンプレートの解決処理に関係するもので、未認証の攻撃者が、特定条件下でアクティブテーマの外にある読み取り可能なローカルPHPファイルを読み込ませられる可能性がありました。さらにサーバー環境とテーマ側の条件がそろうと、リモートコード実行(RCE)につながる可能性があります。
| 項目 | 内容 |
|---|---|
| 公開日 | 2026年9月22日 |
| バージョン | WordPress 7.1.2 |
| 重要度 | Critical |
| 影響 | 条件次第でローカルPHPファイルの読み込み、さらにRCEにつながる可能性 |
| 識別子 | CVE-2026-87902 / GHSA-7hp8-65ch-5whp |
| 公式対応 | 対象サイトは早めの更新を推奨 |
なお、すべてのWordPressサイトが無条件で即座に攻撃されるという意味ではありません。公式説明でも、サーバー環境とアクティブテーマ側の前提条件があるとされています。ただし重要度がCriticalに分類されているため、自己判断で放置するより、更新状況を確認する方が安全です。
WordPress.com利用者は何をすればいい?
WordPress.comでホストされているサイトは、WordPress本体をWordPress.com側が自動的に最新状態へ保つ仕組みです。そのため、WordPress.org版を自前サーバーへ入れて運用している場合のように、「管理画面からWordPress 7.1.2へ手動更新しなければならない」という運用ではありません。
WordPress.com公式のセキュリティ案内では、WordPress本体の自動更新に加えて、日次スキャン、Web Application Firewall(WAF)、不審なアクティビティの監視などが標準の保護機能として案内されています。
WordPress.comなら「本体更新」より確認したいこと
- WordPress.comアカウントの2段階認証を有効にする
- 他サービスと使い回していない強いパスワードを使う
- サイトのアクティビティに不審な変更がないか確認する
- 利用可能なプランでは、不要なプラグイン・テーマを整理し、更新状況を確認する
自前サーバー・他社ホスティングのWordPressは?
WordPress.org版を自分で管理している場合は、現在のWordPressバージョンを確認し、未更新ならセキュリティ更新を適用します。WordPress.orgは7.1.2について即時更新を推奨しています。自動バックグラウンド更新に対応しているサイトでは自動更新が開始されますが、更新完了を管理画面で確認しておくと確実です。
今すぐ確認したい3項目
WordPress.com利用者の場合、今回のニュースを見て最初にやるべきことは、WordPress本体の更新ボタンを探すことではありません。アカウントとサイト運用の安全性を確認することの方が実用的です。
| 確認項目 | 見るポイント | 優先度 |
|---|---|---|
| 2段階認証 | ログイン時に追加コードまたは物理キーを使う設定になっているか | 高 |
| パスワード | 長く、推測しにくく、他サービスと使い回していないか | 高 |
| サイト・プラグイン確認 | 不審な変更、不要なプラグイン、未更新項目がないか | 高 |
WordPress.com公式も、強いパスワード、2段階認証、サイトアクティビティの確認、プラグインの定期的な見直しを利用者側の対策として挙げています。
結論:WordPress.com利用者は慌てて手動更新する必要はない
今回のWordPress 7.1.2は、Criticalの脆弱性を修正した重要なセキュリティリリースです。ただし、WordPress.comで運用しているサイトではWordPress本体は自動更新されるため、通常は利用者が7.1.2を手動インストールする必要はありません。
その代わり、2段階認証・強いパスワード・不審な変更の確認など、利用者側で管理する部分を見直すのが現実的です。自前サーバーや他社ホスティングでWordPress.org版を使っている場合は、現在のバージョンと更新状況を確認してください。
参考:WordPress.org「WordPress 7.1.2 Release」 / WordPress.com「Keep your site safe and secure」(2026年9月24日確認)

コメントを残す