WordPress開発チームは10月6日、メンテナンス兼セキュリティリリース「WordPress 7.1.3」を公開しました。7件のセキュリティ問題と4件の不具合が修正されています。窓の杜などが、速やかなアップデートを呼びかけています。
修正された7件のセキュリティ問題
- コメント管理画面の保存型XSS: 承認待ちのコメント経由で、コメントを確認できる権限のユーザーが操作したときに、スクリプトが実行される可能性があります。
- WP_Http::make_absolute_url()のDoS: 寄稿者(Contributor)以上の権限を持つアカウントが関わる、サービス拒否の問題です。
- WXRエクスポートの二次SQLインジェクション: 値がデータベースに保存された状態で、管理者がエクスポートを実行すると成立しうる問題です。
- 投稿者(Author)権限での投稿の「先頭固定」: REST APIの権限判定の不備で、本来は上位の権限に限られる操作が、投稿者でもできました。
- 非公開・未公開の投稿のコメントが、認証なしで見える問題: コメントフィードの処理で、投稿の閲覧権限を確認する前にコメントが返される経路がありました。7.1.2以下が対象で、CVE-2026-66666、CVSS v4.0で6.9(Medium)です。
- Imgur埋め込みのXSS: oEmbedでImgurが信頼されたプロバイダーとして扱われ、一部の安全処理を回避できました。
- {status}_{type}フックのアクション名の衝突: 改ざんできるパラメーターがフック名に渡されると、名前が衝突します。プラグイン側の実装も関わります。
7件の攻撃条件や深刻度は、同じではありません。認証が不要なものもあれば、特定の権限が必要なものもあります。このうち、DoS、二次SQLインジェクション、投稿の先頭固定の3件は、米Anthropicから報告されたとされています。公式の告知には、実際の悪用についての言及はありません。4件の不具合の内容は、記事では個別に触れられていません。
更新のしかた
- ダッシュボードの「更新」ページから更新できます。公式サイト(wordpress.org)からのダウンロードもできます。
- 自動のバックグラウンド更新に対応したサイトでは、自動で更新が始まります。ただし、自動更新を理由に対応済みと決めつけず、実際のバージョンを確認してください。
- 公式にサポートされるのは、最新の7.1系だけです。古い版には、必要に応じて修正が戻されますが、継続的なサポートは保証されていません。
- 更新したあとは、表示、フォーム、ログイン、投稿、プラグインやテーマの主な機能を確認します。
プラグインの脆弱性にも注意が必要です。実際に攻撃が確認された例として、Ninja Formsの脆弱性も取り上げています。
出典: 窓の杜「『WordPress 7.1.3』が公開、7件の脆弱性と4件の不具合を修正/速やかなアップデートを」 / セキュリティニュースのセキュリティ対策Lab「WordPress 7.1.3公開、7件の脆弱性を修正」









