WordPress.orgは2026年9月22日(米国時間)、WordPress 7.1.2を公開した。深刻度が「クリティカル」とされる脆弱性1件を修正するセキュリティリリースで、同団体はサイトを直ちに更新するよう推奨している。
この脆弱性は、認証されていない攻撃者が一定の条件下で悪用できるものだ。サーバー環境と使用中のテーマの双方で前提条件が満たされると、リモートコード実行(RCE)につながる恐れがある。5日前の9月17日にも、11件のセキュリティ修正を含む7.1.1が公開されたばかりだった。
7.1.2で修正された脆弱性の内容
公式発表によると、問題はページテンプレートを解決する処理にある。認証されていない攻撃者が、一定の条件下でローカルのPHPファイルをテンプレートとして読み込ませることができるという。対象は、有効なテーマのディレクトリ外にある読み取り可能なファイルだ。
サーバー環境とテーマの双方で前提条件がそろった場合、この挙動はリモートコード実行に至る可能性がある。識別番号はCVE-2026-87902(GitHubのセキュリティアドバイザリはGHSA-7hp8-65ch-5whp)で、詳細はアドバイザリで確認できる。報告者はRobert Ressl氏で、責任ある開示の手順を踏んで報告された。
公式発表には、どのような環境やテーマが影響を受けるのかという具体的な条件は書かれていない。実際に悪用されたかどうかにも触れていない。自社サイトが条件に当てはまるかを判断するのは難しいため、まず更新を済ませることが現実的な対応になる。
更新方法と旧バージョンへのバックポート
更新は、WordPress.orgから7.1.2をダウンロードするか、管理画面の「更新」から「今すぐ更新」を選ぶ方法で行える。自動バックグラウンド更新に対応したサイトでは、更新が自動で始まる。
今回の修正は、セキュリティ修正を受けられる全ブランチ(現在は4.7系まで)にバックポートされた。ただしWordPress.orgは、積極的にサポートしているのは最新版だけだと改めて強調している。旧系列を使い続けるサイトは、バックポート版を当てたうえで、最新版への移行計画を立てる必要がある。
7.1.1では11件のセキュリティ修正
7.1.2の前、9月17日に公開された7.1.1はメンテナンス兼セキュリティリリースだった。コアのバグ修正17件、ブロックエディターのバグ修正19件、セキュリティ修正11件を含む。こちらも即時更新が推奨されている。
11件の中には、コメント承認を条件に未認証の訪問者がスクリプトを埋め込めるストアドXSSが含まれる。特別に細工したURLで、有効化していないテーマをWordPress.orgからインストールしプレビューさせられる問題もあった。寄稿者以上の権限で任意の投稿を上書きできる問題や、REST APIのテンプレート処理における認証済みユーザーによるパストラバーサルも修正された。
このうち、投稿の上書きとパストラバーサルの2件はAnthropicが報告している。7.1.1の修正も4.7系までバックポートされるが、公開時点では作業中とされ、準備ができ次第リリースすると説明していた。
企業への示唆
コーポレートサイトやオウンドメディア、キャンペーンサイトなどでWordPressを使う企業は多い。まずは社内外で運用しているWordPressサイトを洗い出し、それぞれのバージョンが7.1.2、またはバックポート版に更新されたかを確認したい。自動更新が有効だと思い込んでいても、ホスティングの設定や保守契約の内容によっては止まっている場合がある。
制作会社や保守ベンダーにサイトを任せている場合は、更新がいつ適用されたかを報告してもらうとよい。7.1.1と7.1.2が短期間に続いて出たため、片方しか当たっていないケースもあり得る。
今回の脆弱性は、条件次第で認証なしにリモートコード実行へつながる恐れがある。長く更新していない古いサイトや、キャンペーン終了後に放置しているサイトは、公開を続ける必要があるかどうかも含めて見直す機会になる。
まとめ
WordPress 7.1.2は、ページテンプレート解決処理の脆弱性CVE-2026-87902を修正するセキュリティリリースである。条件がそろえば未認証の攻撃者によるリモートコード実行につながる恐れがあり、WordPress.orgは即時更新を求めている。
直前の7.1.1でも11件のセキュリティ修正が行われており、両方の更新が適用されているかの確認が欠かせない。旧系列にはバックポートが提供されるものの、サポート対象は最新版だけである点も踏まえて運用を見直したい。

