WordPress.orgは2026年9月17日、セキュリティおよびメンテナンスリリース「WordPress 7.1.1」を公開しました。11件のセキュリティ問題を修正しており、WordPressはサイト管理者に対して速やかな更新を推奨しています。
修正対象には、コメント承認を条件として未認証ユーザーから成立し得る保存型クロスサイトスクリプティング(XSS)、一部テーマのカスタムヘッダー画像に関する保存型XSS、REST APIのテンプレートコントローラーにおける認証済みパストラバーサル、Contributor以上の権限を持つユーザーによる投稿上書きなどが含まれます。
WordPress 7.0、6.9、6.8、6.7は今回公表された11件すべての影響を受け、それぞれ修正版が公開されています。WordPress 4.7までの旧ブランチにも影響に応じたセキュリティ修正がバックポートされていますが、WordPressは最新バージョンのみを積極的なサポート対象としています。
WordPress 7.1.1のサマリー
- WordPress 7.1.1は2026年9月17日に公開されました。
- 11件のセキュリティ問題が修正されています。
- WordPress公式はセキュリティリリースとして、サイトの速やかな更新を推奨しています。
- 主な修正には保存型XSS、認証済みパストラバーサル、投稿上書き、非公開投稿タイトルや下書き・保留中投稿スラッグの情報開示、権限チェック不備などが含まれます。
- WordPress 7.0、6.9、6.8、6.7は11件すべての影響を受けます。
- 7.0系では7.0.5、6.9系では6.9.8、6.8系では6.8.9、6.7系では6.7.8が修正版として公開されています。
- 旧ブランチについても4.7まで修正版が提供されています。4.6以前はセキュリティ更新の対象外です。
- 自動バックグラウンド更新を利用できるサイトでは、更新処理が自動的に開始されます。管理者は適用完了を確認する必要があります。
- WordPress公式リリースでは、今回の11件についてCVE番号、CVSS、実際の攻撃での悪用有無、IOCは公表されていません。
- WordPress 7.1.1は短期サイクルのリリースで、次のメジャー版7.2は2026年12月に予定されています。
| 項目 | 内容 |
|---|---|
| 公開日 | 2026年9月17日 |
| 対象製品 | WordPress Core |
| 最新版 | WordPress 7.1.1 |
| セキュリティ修正 | 11件 |
| Coreのバグ修正 | 17件 |
| Block Editorのバグ修正 | WordPress Newsでは19件、HelpHubでは21件と記載 |
| 主な問題 | 保存型XSS、パストラバーサル、投稿上書き、情報開示、認可不備など |
| CVE | 公式リリースでは記載なし |
| CVSS | 公式リリースでは記載なし |
| 悪用確認 | 公式リリースでは言及なし |
| PoC | 公式リリースでは言及なし |
| 対応 | WordPress 7.1.1または利用中ブランチ向けの修正版へ更新 |
| 自動更新 | 対応サイトではバックグラウンド更新が開始 |
| 旧バージョン | 4.7まで修正をバックポート。4.6以前はセキュリティ更新対象外 |
※WordPress Newsの7.1.1リリース告知ではBlock Editorのバグ修正を19件、WordPress HelpHubの「Version 7.1.1」では21件と記載しています。本記事では、両資料で一致している「Core 17件」「セキュリティ修正11件」をセキュリティ上の主要情報として扱います。
WordPress 7.1.1で修正された11件のセキュリティ問題
WordPressが公表した11件のセキュリティ修正は次のとおりです。
| セキュリティ問題 | 公表されている内容 |
|---|---|
wpautop()の保存型XSS |
未認証の訪問者がスクリプトを注入できる問題。成立にはコメント承認が関係します |
| HTML APIの処理不備 | set_modifiable_text()で特定の終了シーケンスによりHTMLコメント外へ抜けられる問題 |
| カスタムヘッダー画像の保存型XSS | カスタムヘッダーをサポートする一部テーマで発生する保存型XSS |
| 細工したURLによるテーマのインストール・プレビュー | WordPress.org上の未使用テーマを自動的にインストールしてプレビューできる問題 |
| Network-onlyプラグインの有効化に関する権限不備 | サイト管理者がインストール済みのNetwork-onlyプラグインをネットワーク有効化できる問題 |
| REST Templates Controllerのパストラバーサル | 認証済みユーザーを前提とするパストラバーサル |
| XML-RPCの権限チェック不備 | customize_changeset投稿を公開し、edit_cssの権限チェックを回避できる問題 |
| 投稿の任意上書き | Contributor以上の権限を持つユーザーが投稿を上書きできる問題 |
| 非公開の親投稿タイトルの情報開示 | attachment_submitbox_metadata()でread_postチェックが欠けており、非公開の親投稿タイトルが漏れる問題 |
| 下書き・保留中投稿のスラッグ情報開示 | Contributor以上のユーザーに下書き・保留中投稿のスラッグが開示される問題 |
| コメント・Noteの付け替え | 認証済みユーザーがコメントやNoteの親投稿を変更できる問題 |
WordPress公式は、今回のリリース告知で各問題のCVE番号やCVSSスコアを示していません。また、実際の攻撃で悪用されているかどうかについても言及していません。
このため、今回の11件を「ゼロデイ」「悪用確認済み」などと扱う根拠は、現時点の公式リリースにはありません。
WordPress 7.0~6.7は11件すべての影響を受ける
WordPress HelpHubによると、WordPress 7.0、6.9、6.8、6.7は今回修正された11件すべての影響を受けます。
旧ブランチにも修正版が公開されています。
| 利用中のブランチ | 影響を受ける問題 | 修正版 |
|---|---|---|
| 7.1 | 11件 | 7.1.1 |
| 7.0 | 11件 | 7.0.5 |
| 6.9 | 11件 | 6.9.8 |
| 6.8 | 11件 | 6.8.9 |
| 6.7 | 11件 | 6.7.8 |
| 6.6 | 10件 | 6.6.8 |
| 6.5 | 10件 | 6.5.11 |
| 6.4 | 10件 | 6.4.11 |
| 6.3 | 10件 | 6.3.11 |
| 6.2 | 10件 | 6.2.12 |
| 6.1 | 10件 | 6.1.13 |
| 6.0 | 10件 | 6.0.15 |
| 5.9 | 10件 | 5.9.17 |
| 5.8 | 9件 | 5.8.16 |
| 5.7 | 9件 | 5.7.18 |
| 5.6 | 9件 | 5.6.20 |
| 5.5 | 8件 | 5.5.21 |
| 5.4 | 8件 | 5.4.22 |
| 5.3 | 8件 | 5.3.24 |
| 5.2 | 7件 | 5.2.27 |
| 5.1 | 7件 | 5.1.25 |
| 5.0 | 7件 | 5.0.28 |
| 4.9 | 7件 | 4.9.32 |
| 4.8 | 7件 | 4.8.31 |
| 4.7 | 6件 | 4.7.36 |
WordPress 4.6以前はセキュリティ更新を受け取れません。
WordPressは旧ブランチへの修正提供を「courtesy(便宜上の提供)」と位置付け、積極的にサポートするのは最新バージョンのみとしています。旧バージョンを継続利用している組織では、今回の個別パッチ適用だけでなく、現行ブランチへ移行できるかも確認対象になります。
自動更新環境でも7.1.1への更新完了を確認
WordPress 7.1.1は、管理画面の「ダッシュボード」から「更新」を開いて適用できます。
自動バックグラウンド更新に対応しているサイトでは更新処理が自動的に開始されます。ただし、企業で複数のWordPressサイトを管理している場合は、自動更新を設定していることだけで完了とせず、各サイトの適用バージョンを確認した方が確実です。
更新前後では、バックアップの取得状況に加え、利用中のテーマやプラグイン、独自コードへの影響も確認します。特に公開サイトや業務サイトでは、ステージング環境がある場合は表示、投稿・編集、フォーム、認証、外部連携など主要機能を確認したうえで本番へ反映します。
過去にはWordPress本体の脆弱性が実際の攻撃に悪用
今回の11件について、WordPress公式は実際の攻撃での悪用を公表していません。
一方、WordPress本体では2026年7月、CVE-2026-63030とCVE-2026-60137を組み合わせた「wp2shell」と呼ばれる脆弱性が公開され、当サイトでも実際の攻撃への悪用について報じています。
関連:GPT-5.6 Sol UltraでWordPressの脆弱性「wp2shell」を発見
また、2026年3月にはWordPress 6.9.2で10件のセキュリティ問題を修正した後、追加修正を含む6.9.3、6.9.4が相次いで公開されました。
関連:WordPress 緊急更新 6.9.2で10件の脆弱性修正後、6.9.3と6.9.4が連続公開
今回の7.1.1については過去事例と混同せず、悪用確認の有無を切り分ける必要があります。
情報システム部門が確認したいポイント
WordPressを自社運用している企業では、まず管理対象サイトのWordPress Coreバージョンを棚卸しし、7.1.1または利用中ブランチ向けの修正版が適用されているか確認します。
確認項目は次のとおりです。
- インターネット公開中のWordPressサイトを一覧化できているか
- 各サイトのCoreバージョンが7.1.1、または該当ブランチの修正版になっているか
- 自動更新を設定しているサイトで実際に更新が完了しているか
- WordPress 4.6以前など、セキュリティ更新対象外の環境が残っていないか
- Contributor、Author、Editor、Administratorなど不要なユーザー権限が残っていないか
- WordPress Multisite環境でサイト管理者とネットワーク管理者の権限を分離できているか
- 更新前後にバックアップと主要機能の動作確認を行える手順があるか
- 管理対象が多い場合、WordPress Core、テーマ、プラグインの更新状況を一元的に確認できるか
今回の修正には未認証ユーザーが関係するXSSだけでなく、認証済みユーザーやContributor以上の権限を前提とする問題も含まれます。公開面だけでなく、WordPress内のユーザーアカウントと権限設定もあわせて確認対象になります。








