今週(2026年9月21日〜9月27日)のWordPressに関する最新情報を、葛飾区の宮崎真一(私)が「実務でどう活かすか」の視点を添えてお届けします。
今週はWordPress本体に重大な不具合が見つかり、修正版が公開された週でした。ご自身のサイトが古いままでないかは、管理画面の1か所を見れば確認できます。その手順までお伝えします。
📢 WordPress公式ニュース
WordPress 7.1.2 が公開(9月22日):セキュリティ修正1件だけの緊急リリースです。直されたのは、ログインしていない人でも、細工された要求を送ることで本来読まれてはいけないサイト内のプログラムファイルを読み込ませてしまう不具合(CVE-2026-87902)。条件がそろうと乗っ取られる恐れがあり、深刻度は10点満点で9.2。自動更新が有効なサイトには、すでに更新が当たっています。4.7という古い世代まで同じ修正が配られました(バックポート=古いバージョンにも同じ修正を適用すること)。
一つ前の7.1.1(9月17日)も大きな更新でした:本体17件・編集画面19件の不具合修正と、セキュリティ修正11件。管理者以外がテーマを入れられてしまう不具合なども含まれます。次の大きな更新7.2は12月の予定です。
Open Website Alliance の代表がWordPressに(9月21日):WordPress・Drupal・Joomla!・TYPO3の運営団体が共同でつくる団体で、WordPress Foundationのメアリー・ハバード氏が代表に就きました。政策の場で安全基準について発言する役割です。WordPressを無料で使い続けられる土台を守る動き、と捉えていただければ十分です。
参照元:wordpress.org/news(7.1.2)/同(7.1.1)/同(Open Website Alliance)
▶ 宮崎真一の視点
月曜の朝、管理画面の「ダッシュボード」→「更新」を開いてください。「最新バージョンのWordPressをお使いです」と出ていれば対応済み、出ていなければ更新が必要です。ご自分で押すのが不安なら、制作会社に「9月22日に出たWordPressの修正版に上げてもらえますか。CVE-2026-87902の対応です」とお伝えください。それだけで話が通ります。
🔌 プラグイン・テーマ情報
Elementor 4.3.2:ページの見た目をマウスで組み立てるプラグインで、世界1,000万件以上のサイトに入っています。4.3.0と4.3.1には、細工されたリンクをログイン中の管理者に踏ませると、攻撃者用の管理者アカウントを勝手に増やせてしまう不具合がありました。4.3.2以上なら対応済みです。
WooCommerce 11.1.2(9月22日):セキュリティ修正を含みます。色やサイズ違いの商品表示が一部テーマで延々と繰り返し処理され、表示が壊れる不具合も直りました。
WooCommerce 11.2.0 は10月6日の週に予定:クーポンを複数使ったときの割引の計算順が「安い順」から「お客様が入力した順」に変わります。合計金額が変わる場合があるため、クーポンを使うお店は影響の確認を。
Contact Form 7 は6.1.7のまま、今週の更新はなし:ただし紹介ページには「7.1.2まで検証済み」とあります。作者が最新のWordPressで動作を確かめた印で、更新が止まったプラグインを見分ける目安になります。
参照元:wordpress.org/plugins(Elementor)/developer.woocommerce.com/wordpress.org/plugins(Contact Form 7)
▶ 宮崎真一の視点
管理画面の「プラグイン」を開き、名前の横のバージョン番号を見てください。Elementorが4.3.0か4.3.1で止まっていれば更新が必要です。何年も前までしか検証されていないプラグインがあれば、制作会社に「これは今も更新されていますか」と聞いてみてください。
🔒 セキュリティ情報
CVE-2026-87902の悪用が始まっています:修正版が出た9月22日の当日、世界標準時11時49分に最初の攻撃の試みが確認され、翌23日には試行が約10倍に増えました。対象は4.7.0から7.1.1まで、修正版は7.1.2・7.0.6・6.9.9・6.8.10、古い世代では4.7.37です。なお成立にはサーバー側の特定の設定(register_argc_argv という項目が有効)が必要で、条件がそろわなければ成立しません。
7.1.1で直された不具合も含めて解決します:7.1.1では外部から勝手にプログラムを実行される類の不具合(Click2Shellと呼ばれています)も直っており、7.1.2に上げればまとめて対応できます。
参照元:patchstack.com(CVE-2026-87902)/同(Elementor・Click2Shell)
▶ 宮崎真一の視点
「作って終わりにしない」ために、今週中に2つだけ。管理画面の「プラグイン」で「新しいバージョンがあります」の表示が残っていないか見ること。そして各行の右にある「自動更新を有効化」を押しておくことです。次に同じことが起きても、何もしなくても更新が当たります。表示が崩れるのが心配なら、制作会社に「本番と同じ内容のテスト用サイト(ステージング環境)で先に試してもらえますか」と頼むのが確実です。
宮崎真一からのご提案
今週のように本体の修正が出た週は、「更新して大丈夫か」の判断がいちばん難しいところです。私は普段、テスト用サイトで先に試してから本番に反映し、そのあとアクセス数と問い合わせ数が落ちていないかをウェブ解析士としてGoogle Analyticsで確かめるところまでを一続きで行っています。WordPressの構築から日々の見守り、数字にもとづく改善までを私一人で担っています。気になる点があれば30分の無料診断でご相談ください。平日8:00〜16:00、全国どこでもオンラインで対応します。売り込みはいたしません。
https://shinichi-miyazaki.website/free-consultation/?cta=digest0927#booking
まとめ
今週は、WordPress本体に深刻な不具合が見つかり、9月22日に修正版が公開された週でした。やることは1つ、管理画面の「更新」を開いて「最新バージョンです」と出ているか確かめる、それだけです。Elementorをお使いなら4.3.2以上かもご確認ください。
私は最新動向をそのまま流すのではなく、「御社の数字」と「月曜の朝にできる作業」に翻訳してお届けし、更新のあとの成果までご一緒に見ていきます。
