2026年10月6日、WordPress公式からセキュリティ修正版「WordPress 7.1.3」が公開されました。今回は7件のセキュリティ修正と4件の不具合修正を含む、メンテナンス兼セキュリティリリースです。公式も、セキュリティリリースであることを理由に、速やかなアップデートを推奨しています。
今回の修正には、コメント管理画面で悪用される可能性のあるクロスサイトスクリプティング(XSS)、SQLインジェクション、非公開記事に付いたコメントの情報漏えいなどが含まれています。
さくらのVPSでWordPressを運用している方は、現在のバージョンを確認してください。自動更新が有効になっている場合でも、実際に更新が適用されているか確認しておくことが大切です。
今回のアップデートで何が変わったのか
WordPress 7.1.3は、新機能の追加を目的としたアップデートではありません。主にセキュリティ上の問題と、サイトの動作に関わる不具合を修正するための更新です。
今回のポイントは次の3つです。
– 7件のセキュリティ修正: XSS、SQLインジェクション、情報漏えいなどにつながる問題が修正されました。
– 4件の不具合修正: サイトアイコンや外部サービスの埋め込み、画像アップロードなどに関する問題が修正されています。
– 速やかな更新が推奨されている: WordPress公式がセキュリティリリースとして公開しているため、対象バージョンを利用している場合は早めに対応しましょう。
今回のリリースについては、WordPress公式の発表でも詳細が公開されています。
今回修正された7件の脆弱性
WordPress 7.1.3では、次の7件のセキュリティ上の問題が修正されました。
1. コメント管理画面における格納型XSS
コメント管理画面で、承認待ちのコメントを悪用したクロスサイトスクリプティング(XSS)が成立する可能性がある問題です。
XSSは、悪意のあるスクリプトをWebページ上で実行させる攻撃手法です。管理者などが細工されたコメントを扱った際に、意図しないスクリプトが実行されるおそれがあります。
コメント機能を利用しているサイトでは、今回の修正を適用しておきましょう。
2. HTTP処理におけるDoSの問題
WordPress内部のWP_Http::make_absolute_url()メソッドに関する問題です。
DoS(サービス拒否攻撃)は、サーバーやサービスに過剰な負荷をかけ、正常な利用を妨げる攻撃です。今回のリリースでは、この処理に関する問題が修正されています。
Webサーバーを自分で管理している場合、WordPress本体の更新に加え、サーバーの負荷状況やアクセスログにも注意しておくとよいでしょう。
3. WXRエクスポートにおける二次SQLインジェクション
WordPressのエクスポート機能で使用されるWXR形式に関連して、二次SQLインジェクションの問題が修正されました。
SQLインジェクションは、データベースに対する不正なSQL処理を引き起こす攻撃です。データの参照や変更などにつながる可能性があるため、Webサイトの運用では注意が必要な脆弱性の一つです。
4. 投稿者権限で投稿を先頭に固定できてしまう問題
通常、「投稿者」権限のユーザーが、自由に投稿を先頭に固定表示できることは想定されていません。
今回の修正では、投稿者権限のユーザーが投稿を先頭に固定できてしまう問題が修正されました。
複数のユーザーで記事を管理しているサイトでは、ユーザーごとの権限設定が意図したとおりになっているか、改めて確認しておきましょう。
5. 非公開・未公開記事のコメントが認証なしで閲覧できる問題
非公開記事や未公開記事に付いたコメントが、認証されていない第三者から閲覧できてしまう問題です。
記事そのものを公開していなくても、コメントに含まれる情報が外部に漏れる可能性があります。
会員向けの情報や公開前の内容を扱っているサイトでは、特に注意したい修正です。
6. Imgurの埋め込みにおけるXSS
画像共有サービス「Imgur」の埋め込み機能に関連するXSSの脆弱性が修正されました。
記事内に外部サービスのコンテンツを埋め込んでいる場合、WordPress本体や埋め込み処理の安全性も重要になります。
Imgurを利用していないサイトであっても、今回の修正はWordPress本体の更新として適用しておきましょう。
7. フックのパラメーター偽装によるアクション名の衝突
WordPress内部の{status}_{type}フックに渡されるパラメーターを偽装でき、アクション名の衝突につながる可能性がある問題です。
フックは、WordPressの処理にプラグインやテーマなどの独自処理を組み込むための仕組みです。
今回の問題は内部処理に関係するものですが、WordPress本体を最新の修正版に保つことが基本的な対策となります。
なお、公式発表では、今回の7件について個別のCVE番号や深刻度は示されていません。具体的な影響は、利用している機能やサイトの構成によって異なります。
4件の不具合修正も含まれる
WordPress 7.1.3では、セキュリティ修正に加えて、次の不具合や外部サービス連携に関する修正も行われています。
– サイトアイコンの不具合: WordPress 7.1で発生していたサイトアイコン関連の問題が修正されました。
– someecards.comの埋め込み: oEmbedプロバイダーの対象から削除されました。
– reverbnation.comの埋め込み: oEmbedエンドポイントが更新されました。
– 画像アップロード時の致命的エラー: DOMライブラリがインストールされていない環境で、画像のアップロード時にエラーが発生する問題が修正されました。
oEmbedは、対応する外部サービスのURLを記事に貼り付けることで、動画やコンテンツなどを埋め込める仕組みです。
一般的なブログでは影響を感じない場合もありますが、サイトアイコンの表示や画像アップロードに関する問題が発生していた環境では、改善が期待できます。
対象バージョンと修正バージョン
今回の修正を適用する際は、まず現在利用しているWordPressのバージョンを確認してください。
2026年10月10日時点では、公式のリリースアーカイブに次のバージョンが掲載されています。
| 利用中の系列 | 更新先のバージョン |
|---|---|
| 7.1 | 7.1.3 |
| 7.0 | 7.0.7 |
| 6.9 | 6.9.7 |
| 6.8 | 6.8.8 |
| 6.7 | 6.7.7 |
※上記は各系列のリリース状況を確認するための目安です。旧系列のセキュリティ修正は順次提供される場合があり、すべての修正が同時に利用可能とは限りません。更新前にWordPress公式のリリースアーカイブで最新状況を確認してください。
WordPress公式が積極的にサポートしているのは最新版です。古い系列を使い続けている場合は、修正版の適用だけでなく、最新版への移行も検討しましょう。
なぜ「さくらVPS」利用者は特に注意が必要なのか
さくらのVPSは、自分専用の仮想サーバーを利用できるサービスです。レンタルサーバーと異なり、OSやWebサーバー、PHP、データベースなどを自分で管理している構成も多くあります。
そのため、WordPress本体の更新についても、自分で確認する必要があります。
特に注意したいのは、次の点です。
– WordPress本体の自動更新が無効になっている場合がある
– 更新処理が失敗しても、気づかないまま古いバージョンを使い続ける可能性がある
– 複数のWordPressサイトを運用している場合、サイトごとに更新状況が異なることがある
– KUSANAGIなどの構築環境や独自設定によって、更新方法が異なる場合がある
VPSでは、サーバーの管理を自分で行うことが自由度の高さにつながる一方、セキュリティ修正を適用する責任も伴います。
自分のサイトが対象か確認する方法
方法1:WordPressの管理画面から確認する
最も簡単なのは、WordPressの管理画面からバージョンを確認する方法です。
- WordPressの管理画面にログインします。
- 左メニューの「ダッシュボード」から「更新」を開きます。
- 現在のWordPressのバージョンを確認します。
- 利用中の系列に対応する修正版が表示されていれば、更新を実施します。
すでに修正版へ更新されている場合は、重複して更新する必要はありません。
方法2:SSH(WP-CLI)で確認する
VPSにSSHでログインでき、WP-CLIを導入している場合は、WordPressのインストールディレクトリで次のコマンドを実行します。
wp core version
現在のWordPressのバージョンが表示されます。
複数のサイトを管理している場合は、サイトごとのインストールディレクトリで確認してください。
WordPress 7.1.3へアップデートする方法
手順A:管理画面から更新する
管理画面からの更新が、一般的で分かりやすい方法です。
- WordPressの管理画面にログインします。
- 「ダッシュボード」→「更新」を開きます。
- 「今すぐ更新」または対象バージョンへの更新ボタンをクリックします。
- 更新処理が完了するまで待ちます。
- 更新後、WordPressのバージョンが正しく変更されていることを確認します。
自動バックグラウンド更新に対応しているサイトでは、すでに更新が適用されている場合もあります。更新ボタンが表示されない場合は、現在のバージョンを確認してください。
手順B:SSH(WP-CLI)から更新する
WP-CLIで管理している場合は、WordPressのインストールディレクトリで次のコマンドを実行します。
まず、現在のバージョンを確認します。
wp core version
更新前には、データベースとファイルのバックアップを取得してください。
そのうえで、更新可能なバージョンを確認し、利用している系列に適した方法で更新します。
wp core update
wp core version
wp core updateは、WP-CLIが取得する更新先へ更新するコマンドです。7.0系列など、特定の系列にとどめる必要がある場合は、更新先を確認してから実行してください。
更新後は、バージョン番号だけでなく、サイトの表示や管理画面、画像アップロードなどの基本動作も確認しておきましょう。
更新前に必ずバックアップを取る
セキュリティ修正を適用する場合でも、更新前のバックアップは重要です。
最低限、次の2つをバックアップしておきましょう。
– WordPressのファイル一式(wp-contentフォルダを含む)
– データベース
VPSでは、バックアップの取得方法や保存先も自分で管理している場合があります。サーバー全体のバックアップ機能を利用している場合でも、復元可能な状態になっているか確認しておくと安心です。
また、更新後は次の項目をチェックしましょう。
– トップページや記事ページが正常に表示されるか
– WordPressの管理画面にログインできるか
– 画像のアップロードが正常に行えるか
– 問い合わせフォームなどの主要機能が動作するか
– PHPエラーやWebサーバーのエラーログに異常が出ていないか
不具合が発生した場合に備え、更新前の状態へ戻せる手順を確認しておくことをおすすめします。
「自動更新されているはず」と思い込まない
WordPressには、セキュリティ修正などを自動的に適用する仕組みがあります。ただし、設定や運用環境によっては自動更新が無効になっていることがあります。
また、更新処理が失敗していたり、複数のサイトのうち一部だけ更新されていなかったりする可能性もあります。
特にVPSで複数のWordPressサイトを運用している場合は、すべてのサイトのバージョンを確認しましょう。
今回のWordPress 7.1.3では、コメント管理画面や外部サービスの埋め込みなど、複数の機能に関わるセキュリティ修正が行われています。普段利用していない機能に関する修正であっても、サイト全体の安全性を保つために更新しておくことが大切です。
まとめ:WordPressのバージョンを確認して早めに更新しよう
WordPress 7.1.3は、7件のセキュリティ修正と4件の不具合修正を含む重要なアップデートです。
今回の修正には、XSSやSQLインジェクション、非公開記事のコメントに関する情報漏えいなど、サイトの安全性に関わる問題が含まれています。
さくらVPSでWordPressを運用している方は、次の手順で対応しましょう。
- 現在のWordPressのバージョンを確認する
- 更新前にファイルとデータベースをバックアップする
- 利用している系列に対応する修正版へ更新する
- 更新後、サイトの表示や主要機能を確認する
企業の漏洩が増えている昨今、WordPress本体を最新の修正版に保つことは、サイトを安全に運用するための基本です。自動更新に任せている場合も、実際に更新が適用されているか、この機会に確認しておきましょう。
参考:WordPress 7.1.3メンテナンスとセキュリティのリリース(公式)