Blog

Blog

ブログ

WordPress 7.0.3の緊急更新、ログイン画面の脆弱性と確認すべき修正版

  • Web制作全般

WordPress 7.0.3の緊急更新を知らせるメールが届き、「自動更新されたなら、もう確認しなくてよい?」と迷っていませんか。2026年8月6日に公開された7.0.3は、通常の不具合修正ではなく、12件のセキュリティ問題を直す更新です。まず管理画面を開き、実際に動いているバージョンを確かめてみましょう。

WordPress 7.0.3の緊急更新で何が修正されたのか

WordPress公式のリリース案内には、投稿画面やブロック、マルチサイト、URL検証などに関する12件の修正が並んでいます。なかでも先に確認したいのは、ログイン画面で起きる認証前の反射型クロスサイトスクリプティング(XSS)です。特定の条件が重なると、PHPコードの実行につながる可能性があると説明されています。

WordPressのセキュリティアドバイザリでは、この問題をHigh、CVSS v4で8.9と評価しています。攻撃前のアカウント権限は不要ですが、成立には標的側の能動的な操作と、攻撃者だけでは整えられない条件が必要です。無条件で自動的にサーバーが乗っ取られる脆弱性として説明するのは正確ではありません。それでも、ログイン画面は多くのサイトに共通する入口です。自社では起きないと決めつけず、修正版へ上げるのが先です。

自動更新の通知より、現在の版数を見る

WordPressは多くの環境でマイナー更新とセキュリティ更新を自動適用できます。ただし、今回の完了条件は「メールが届いたこと」ではなく、管理画面の「ダッシュボード」→「更新」で修正済みの版数を確認できることです。

現在使っている系統2026年8月10日時点の修正版今回の修正件数
7.0系7.0.312件
6.9系6.9.611件
6.8系6.8.78件

6.7以前にも修正版が用意されており、対象は4.7系までさかのぼります。版ごとの番号はWordPress 7.0.3の公式ドキュメントで確認できます。ここで注意したいのは、7.0.2や6.9.5は今回8月6日の修正版ではないことです。以前に更新した記憶ではなく、末尾の数字まで見てください。

更新前後で確認するのは、版数と戻せる状態

WordPress公式の更新手順は、作業前のバックアップを勧めています。ファイルとデータベースを戻せる状態にしてから、管理画面の更新ページでWordPress本体を更新します。保守会社やレンタルサーバーに任せている場合も、「自動更新は有効ですか」だけで終えず、現在の版数と、ファイル・データベースを戻せるバックアップがいつ取得されたかを確認すると話が早くなります。

更新後は、管理画面に入り直して版数を読み、公開ページと管理画面に加え、問い合わせ、決済、予約、会員ログインなど、そのサイトで止められない主要導線を短時間で確認します。すべてのページを総点検している間に更新を先延ばしするより、戻せる状態を用意し、影響の大きい動作から確かめる方が今回の緊急度に合います。

WordPress 4.6以前は、今回の修正版が出ていない

公式ドキュメントは、4.6以前には今回のセキュリティ更新が提供されないと明記しています。また、古い系統へ修正が配られていても、積極的にサポートされるのは最新バージョンだけです。

4.6以前を使っているなら、「今回の番号へ上げる」だけでは解決できません。まず現行サイトを保全し、テーマやプラグイン、PHP環境との互換性を確認する更新計画が必要です。4.7以降の古い系統に修正版がある場合も、今回は該当する修正版へ上げて穴を塞ぎ、最新版へ移る検証は別に進める。この二段階なら、緊急対応と大きな移行作業を混ぜずに進められます。

RELATED

RELATED POST

関連記事