AIによる脆弱性の発見が加速し、WordPressの更新を「メンテナンス日にまとめて」行う運用では間に合わなくなりつつある──。ニュージーランドの制作会社Forge CreativeのRoger McSaveney氏が、そう警告する記事を公開しました。セキュリティ企業Patchstackなどのデータを引用しており、日本のサイト運営者にもそのまま当てはまる内容です。
記事が挙げている主な事実
- WordPress 7.1.3(10月6日公開)はコアの脆弱性7件を修正。9月17日の7.1.1、9月22日の7.1.2に続き、3週間足らずで3回目のセキュリティリリース。
- 7月中旬以降の6回のリリースで、コアの脆弱性34件が修正された。
- 7.1.3の修正のうち3件、7.1.1の修正のうち2件は、Anthropicが発見者としてクレジットされている。
- Patchstackによれば、Searchlight Cyberは7月17日公開の7.0.2で修正されたクリティカルな脆弱性の連鎖を、OpenAIのモデルを使って見つけた。ログイン不要の攻撃を約10時間・約25ドルで再現したという。
- WordPressのバグバウンティへの報告は、9年間は月に数十件程度だったのが、7月には450件に増えた。
公開から約4時間で攻撃が始まった
記事によると、7.1.2で修正された重大な脆弱性(4.7〜7.1.1が対象で、一部のサーバー構成では匿名の訪問者がコードを実行できる恐れがあるもの)は、Patchstackが更新公開からおよそ4時間後に最初の攻撃の試みを観測しました。翌日の攻撃トラフィックは初日夜の10倍を超え、スキャンツールも公開されていたとされています。
なお、7.1.3には、匿名の訪問者が非公開・未公開の投稿のコメントを読めてしまう問題の修正も含まれます。7.1.3の内容は「WordPress 7.1.3」が公開、7件の脆弱性と4件の不具合を修正で解説しています。
運営者が今日からできること
- マイナーアップデートの自動更新が有効か確認する。無効なら、誰がなぜ止めたのかを確認する。
- 古いブランチのままのサイトは、そのブランチの最新版にし、現行版への移行を計画する。記事によれば、WordPressがセキュリティ修正を遡って提供するのは4.7までで、4.6以前には修正が出ない。
- 重大な更新を当日中に適用する担当者を決めておく。
- プラグインも同様に管理する。Patchstackの2026年2月のレポートでは、2025年の新規脆弱性11,334件のうち91%がプラグイン、コアは6%だった。
- 7.1.3の公開後に一度も更新していないサイトを確認する。開発者・ホスティング側は、仮想パッチを適用できるファイアウォールの利用が推奨されている。
記事はForge Creative側の見解とPatchstack等のデータの引用で構成されており、数字の詳細は元記事・Patchstackの報告で確認することをおすすめします。







