2026年9月22日、WordPress 7.1.2が公開されました。修正は1件のみですが、ログイン不要で外部から任意のコードを実行され得る重大な脆弱性です。管理画面「ダッシュボード→更新」から今日中に7.1.2へ更新し、更新後にバージョン表示とテーマ/プラグイン一覧を確認してください。

2026年9月22日、WordPress 7.1.2がセキュリティ専用リリースとして公開されました。修正は1件だけですが、ページテンプレートの解決処理における未認証のローカルファイルインクルージョン(LFI)で、条件によってはリモートコード実行(RCE)まで到達し得るとされています。ログインしていない第三者が悪用できるタイプのため、公開から時間が経つほど自動化された攻撃にさらされます。今日の作業は「更新」の一点です。

WordPress 7.1.2は何を直したのか?

WordPress.orgの公式リリースノートによれば、7.1.2は重大(critical)深刻度の脆弱性1件のみを修正したセキュリティリリースです。公式は「セキュリティリリースのため、直ちに更新することを推奨する」と明記しています。

Patchstackの解説では、問題の内容はページテンプレートの解決処理における未認証のローカルファイルインクルージョンで、そこからリモートコード実行に至り得ると説明されています。未認証(unauthenticated)というのは、攻撃者が会員登録もログインもせずに攻撃を仕掛けられるという意味で、実務上はもっとも危険な分類です。

コア本体の欠陥は、特定のプラグインを入れているサイトだけの問題ではありません。WordPressで動いているすべてのサイトが対象と考えて対応するのが安全です。

自分のサイトが危ないかどうか、どこで分かる?

判断基準は一つだけ、現在のWordPressバージョンが7.1.2かどうかです。管理画面にログインし、左メニュー「ダッシュボード」→「更新」を開いてください。上部に「最新バージョンのWordPressを使用しています」と表示され、バージョン番号が7.1.2であれば対応済みです。

「WordPress 7.1.2 が利用可能です」と出ている場合は未対応です。7.1.1や7.1.0のまま止まっているサイトは、今回の欠陥の影響を受ける可能性があります。自動バックグラウンド更新が有効なサイトでは、公開から数時間〜数日のうちに自動適用されることが多いとみられますが、自動更新を無効化しているサイトや、サーバー側でファイル書き込みを制限しているサイトは適用されません。必ず目視で確認してください。

更新するとサイトが壊れないか心配な場合は?

セキュリティ専用リリースは修正範囲が狭く、通常の機能更新より影響は限定的です。とはいえ、古いテーマや長期間更新されていないプラグインを使っている場合、表示崩れが起きる可能性はゼロではありません。次の順番で進めると安全です。

  1. バックアップを取る(ファイル+データベース。バックアッププラグインまたはサーバーの自動バックアップ機能で取得)
  2. ダッシュボード→更新→「今すぐ更新」で7.1.2へ
  3. 更新後、トップページ・問い合わせフォーム・予約や購入の導線を実際にクリックして確認

「壊れるのが怖いから更新しない」は、今回のような未認証RCEに対しては最も危険な選択です。壊れたら戻せる状態を作ってから、更新するのが正しい順序です。

すでに攻撃されていないか、どう確かめる?

更新は「これから入られないようにする」対策で、すでに入られていた場合の後始末は別作業です。更新後、管理画面で次の3か所を確認してください。

  • ユーザー→ユーザー一覧:身に覚えのない管理者アカウントがないか。権限グループ「管理者」の件数を数える
  • 外観→テーマ/プラグイン→インストール済みプラグイン:入れた覚えのないテーマ・プラグインがないか
  • 投稿・固定ページ:更新日時が最近なのに内容を触っていないページがないか

なお2026年9月22日にはWordfenceが、mu-plugins(must-useプラグイン)に潜み、削除しても自己復元する malware の解析結果を公表しています。mu-pluginsは管理画面のプラグイン一覧で無効化ボタンが出ず、見落とされやすい領域です。不審な挙動がある場合は、サーバーの /wp-content/mu-plugins/ フォルダに身に覚えのないPHPファイルがないかも併せて確認してください。

中小企業は今日何をすべきか

  • 今日中に管理画面「ダッシュボード→更新」を開き、バージョンが7.1.2かを確認する。古い場合はバックアップを取ってから「今すぐ更新」を実行する。
  • 更新後に「ユーザー一覧の管理者アカウント」「インストール済みプラグイン・テーマ」を目視チェックし、覚えのない項目がないか確認する。不審なものがあれば削除前にスクリーンショットを残す。
  • 自動バックグラウンド更新が有効かを確認し、無効なら有効化を検討する。社内に担当者がいない場合は、WP守るの無料WordPress安全診断(https://wp-mamoru.com/diagnosis/)でバージョン・更新状況の確認を依頼してください。

よくある質問

WordPress 7.1.2への更新は自動で適用されますか?

自動バックグラウンド更新が有効なサイトでは自動適用されることが多いとみられますが、設定で無効化している場合やサーバー側でファイル書き込みが制限されている場合は適用されません。ダッシュボード→更新でバージョンが7.1.2になっているか必ず目視で確認してください。

更新前にバックアップは必須ですか?

必須と考えてください。セキュリティ専用リリースは影響範囲が限定的ですが、古いテーマやプラグインとの相性で表示崩れが起きる可能性はあります。ファイルとデータベースの両方をバックアップしてから更新し、更新後にトップページと問い合わせフォームの動作を確認してください。

すでに改ざんされていた場合、更新すれば元に戻りますか?

戻りません。更新は新たな侵入を防ぐ対策で、すでに設置されたバックドアや不正な管理者アカウントは残ります。ユーザー一覧、プラグイン・テーマ一覧、/wp-content/mu-plugins/ 配下を確認し、不審なものが見つかった場合は専門業者による調査と復旧を検討してください。

出典

この記事をシェア X でポスト LinkedIn