2026年10月6日にWordPress 7.1.3が公開され、セキュリティ修正7件とバグ修正4件が入りました。9月下旬の7.1.2から2週間で2度目の更新です。今日やるべきは「ダッシュボード→更新」でバージョンを確認し、自動更新が実際に動いているかを点検することです。

2026年10月6日(日本時間10月7日)、WordPress 7.1.3が公開されました。セキュリティ修正7件とバグ修正4件を含む緊急度の高いリリースで、WordPress.orgは「すぐに更新すること」を推奨しています。9月下旬の7.1.2から2週間で2度目の本体更新であり、「自動更新に任せているつもりが止まっていた」サイトが取り残される典型的なタイミングです。

WordPress 7.1.3では何が修正されたのですか?

WordPress.orgの発表によると、7.1.3はセキュリティ修正7件、バグ修正4件を含むメンテナンス&セキュリティリリースです。セキュリティリリースのため、公式は「ただちに更新する」ことを推奨しています。ダウンロードはWordPress.orgから、または管理画面の「ダッシュボード→更新」から実行できます。

直前の7.1.2では、未認証の訪問者がローカルファイルインクルードを引き起こし、PHPの設定条件によってはリモートコード実行(遠隔からの任意コマンド実行)につながりうる脆弱性(CVE-2026-87902)が1件修正されていました。今回の7.1.3はその7倍の件数の修正をまとめたもので、個々の深刻度は公表情報だけでは判断しづらいものの、本体に手を入れる必要があるレベルの問題が複数あったとみられます。

自動更新に任せていれば大丈夫ですか?

マイナーリリース(7.1.2→7.1.3のような更新)は既定で自動適用されますが、実際には止まっているサイトが少なくありません。止まる主な原因は次の4つです。

  • wp-config.php に DISALLOW_FILE_MODS や AUTOMATIC_UPDATER_DISABLED が書かれている
  • サーバー側のファイル権限やオーナーの設定でコアファイルを書き換えられない
  • セキュリティ系・最適化系プラグインが更新処理を無効化している
  • WP-Cron が動いておらず、更新チェック自体が実行されていない

自動更新が有効かどうかは、管理画面の「ツール→サイトヘルス→情報→WordPressの構成」でバックグラウンド更新が有効かを確認できます。「ステータス」側に更新関連の警告が出ている場合は、手動更新に切り替える前提で運用を見直してください。

今日、管理画面でどこを見ればよいですか?

作業は3ステップです。所要時間は1サイトあたり5〜10分です。

  1. バックアップを取る:データベースとファイル一式。更新で表示崩れが起きた際の退避先を先に作ります。
  2. 「ダッシュボード→更新」を開く:バージョン表記が7.1.3になっていなければ「今すぐ更新」をクリック。同じ画面でプラグイン・テーマの更新も併せて適用します。
  3. 更新後に表示と機能を確認する:トップページ、問い合わせフォームの送信、予約・カート、ログイン。キャッシュプラグインを使っている場合はキャッシュ削除後に再確認します。

あわせて「ユーザー→ユーザー一覧」で管理者権限のアカウント数を確認してください。Patchstackは2026年10月6日、2つの無関係なプラグインの格納型XSSを突いて一覧に表示されない管理者アカウントを作る攻撃キャンペーンを観測したと報告しています。心当たりのない管理者が増えていないか、そしてユーザー数の合計と一覧の件数が一致するかを見ておくと安全です。

更新できない事情がある場合はどうすればよいですか?

カスタマイズが多く「更新するとレイアウトが崩れる」サイトでは、更新を先送りにしがちです。その場合でも本体のセキュリティリリースだけは優先度を分けて適用するのが基本です。コアの更新はテーマやプラグインの更新より互換性が保たれやすく、放置した場合のリスクのほうが大きくなります。

どうしても即時更新が難しいときは、ステージング(検証)環境で先に7.1.3を当てて動作確認し、問題がなければ本番に適用します。検証環境を公開のまま放置すると、そこが侵入口になります。更新確認が終わったら必ず停止・削除してください。

中小企業は今日何をすべきか

  • 今日中に「ダッシュボード→更新」を開き、バージョンが7.1.3かを確認する。古い場合はバックアップを取ってから更新する。複数サイトを運用しているなら、更新漏れのサイトがないか一覧で洗い出す。
  • 「ツール→サイトヘルス」でバックグラウンド更新が有効かを確認する。無効なら、誰が・いつ手動で更新するかを担当者と日付まで決めて社内で共有する。
  • 「ユーザー→ユーザー一覧」で管理者権限のアカウントを棚卸しする。退職者や制作会社の古いアカウント、見覚えのない管理者があれば削除または権限降格し、残すアカウントには二要素認証を設定する。

よくある質問

WordPress 7.1.3への更新は今すぐ必要ですか?

必要です。WordPress.orgはセキュリティリリースであることを理由に、ただちに更新するよう推奨しています。セキュリティ修正7件を含み、公開後は修正内容をもとにした攻撃が始まることがあるため、当日中の適用が望ましいです。

更新したらサイトが壊れないか心配です。どうすればよいですか?

更新前にデータベースとファイルのバックアップを取り、更新後にトップページ・問い合わせフォーム・ログインの3点を確認してください。不安が大きい場合は検証環境で先に7.1.3を適用し、問題がなければ本番に反映します。

自動更新を有効にしていたのにバージョンが上がっていません。なぜですか?

wp-config.phpの設定、ファイル権限、セキュリティプラグインによる無効化、WP-Cronの停止が主な原因です。原因の特定には管理画面の「ツール→サイトヘルス」が出発点になります。原因が分からない場合は手動更新で対応し、あわせて無料のWordPress安全診断(https://wp-mamoru.com/diagnosis/)で設定状況を確認してください。

出典

この記事をシェア X でポスト LinkedIn