重要WordPress

WordPress 7.1.1 で11件のセキュリティ修正、XSS やパストラバーサルなど

重要ポイント

  • 何が起きたか: WordPress 7.1.1 で、11件のセキュリティの問題を修正
  • 主な内容: 保存型 XSS、REST API のテンプレートのパストラバーサル、XML-RPC、投稿者(Contributor)以上の権限での投稿の上書き など
  • 対処: 現在の最新版 7.1.2 に更新(7.1.2 は別の緊急の修正を含む)。旧系列は 4.7 以降の各系列の最新版
  • 公開日: 2026年9月17日

バージョンと対処(まずここを確認)

製品影響を受けるバージョン修正版(これ以上にする)
WordPress 本体(7.1 系)7.1.1 未満7.1.1(現在の推奨は 7.1.2)
WordPress 本体(4.7〜7.0 の各系列)各系列の 2026年9月17日のリリースより前各系列の最新版

対処: wp core update、または管理画面の「ダッシュボード → 更新」。7.1.2 まで上げてください。

確認: wp core version の結果が 7.1.2 以上であること。

概要

2026年9月17日に公開された WordPress 7.1.1 は、11件のセキュリティ修正を含むメンテナンスリリースです。多くは権限を持つユーザーや細工したコンテンツを前提とする問題ですが、複数人で運用するサイトでは影響があり得ます。5日後に緊急の修正を含む 7.1.2 が出ているため、7.1.2 への更新でまとめて対処できます。

影響と対処

影響を受けるもの

7.1.1 より前の WordPress 本体です。修正は 4.7 以降の各系列にバックポートされています。

どんな問題か

公式の発表では、次のような問題が挙げられています。

  • 自動整形(wpautop)での保存型 XSS
  • HTML API の処理の問題
  • カスタムヘッダーでの XSS
  • テーマの自動インストールの処理の問題
  • REST API のテンプレートのパストラバーサル
  • XML-RPC の問題
  • 投稿者(Contributor)以上の権限で、他人の投稿を上書きできる問題

多くは何らかのログイン権限を前提とするため、投稿者アカウントを外部の人に発行しているサイトほど影響を受けやすいと言えます。

対処方法

WordPress を更新します。7.1.2 が公開済みなので、7.1.2 に上げれば 7.1.1 の修正も含まれます。

確認方法

wp core version または「ダッシュボード → 更新」で確認します。

対応チェックリスト

  • WordPress のバージョンを確認する
  • 7.1.2 以上に更新する
  • 不要なユーザー・使っていない投稿者アカウントを整理する

出典