2026年10月6日に、WordPress 7.1.3が公開されました。9月22日の7.1.2から約2週間での更新で、セキュリティの修正7件と、不具合の修正4件を含みます。公式は「セキュリティのリリースなので、すぐに更新することを勧める」としています。
結論から言うと、7.1.3は「すぐ更新したほうがよいが、慌てる必要はない」更新です。7件のうち、ログインしていない人から影響を受ける可能性があるのは2件で、残りは投稿者以上の権限が必要なものや、特定の機能を使っている場合に限られるものです。自動更新が有効なサイトでは、すでに更新が始まっています。
この記事では、公式の発表に加えて、当社で7.1.2から7.1.3へのプログラムの変更点(差分)を読み、運営者に関係する点を整理しました。特に、Imgur(画像共有サイト)の埋め込み機能が削除された点は、記事にImgurの画像を貼っているサイトでは見た目が変わる可能性があります。
この記事は2026年10月7日時点の情報です。
WordPress 7.1.3とは?修正された7件の脆弱性
公式の発表で挙げられた7件を、影響を受ける条件とあわせて整理しました。条件は、報告元の発表とPatchstack(セキュリティ企業)の解説をもとにしています。7件とも、CVE番号や深刻度の点数は発表時点では示されていません。
| 脆弱性 | どんな問題か | 影響を受ける条件 |
|---|---|---|
| コメント管理画面のXSS | 承認待ちのコメントに仕込まれたスクリプトが、管理画面で動いてしまう | 誰でもコメントを送れる。編集者以上がそのコメントのリンクを押すと動く |
| 非公開・未公開の記事のコメントが見える | 非公開の記事や公開前の記事についたコメントが、外から見えてしまう | ログイン不要 |
| エクスポートのSQLインジェクション | 「ツール」→「エクスポート」のXML書き出しで、データベースへの不正な命令が通る余地があった | 管理者がエクスポートを実行したとき |
| 投稿者が記事を「先頭に固定」できる | 本来できない権限の投稿者が、記事をトップに固定できた | 投稿者のユーザーがいるサイト |
| Imgurの埋め込みのXSS | Imgurの埋め込みを通じてスクリプトが動く余地があった | 寄稿者以上が記事を書けるサイト |
| URL処理のサービス妨害(DoS) | 特定のURLの処理で、サーバーの負荷が高くなる | (詳細は非公表) |
| フック名の衝突 | 投稿の状態に応じて動く処理の名前が、他の処理と重なる可能性があった | そのフックを使うプラグインがある場合 |
7件のうち3件は、Anthropic(AIのClaudeを開発する会社)が報告したものです。AIを使った脆弱性の発見が、WordPress本体でも成果を出し始めていることがうかがえます。
7.1.3で変わること|差分を読んで分かったこと
7.1.2と7.1.3のプログラムを比べると、変更されたのは15ファイルでした。運営者に関係するものを中心に紹介します。
Imgurの埋め込み機能が削除された
WordPressには、記事にURLを貼るだけでYouTubeやX(旧Twitter)などの内容を表示する「埋め込み」の機能があります。7.1.3では、この対象からImgurが削除されました。プログラムの中にも「Imgurは7.1.3で削除」と記録されています。あわせて、カードのサービス「Someecards」も対象から外れ、音楽サービス「ReverbNation」は埋め込み先のアドレスが変わりました。
記事にImgurのURLを貼って画像を表示しているサイトでは、更新後、画像ではなくただのリンクとして表示される可能性があります。該当する記事があれば、画像をメディアライブラリにアップロードして差し替えるのが確実です。
投稿者は「先頭に固定」できなくなった
REST API(外部のプログラムやブロックエディターがWordPressとやり取りする窓口)で記事を「先頭に固定」するときの権限の確認が、7.1.3で厳しくなりました。これまでは「他の人の記事を編集できる」か「記事を公開できる」のどちらかがあれば固定できたため、記事を公開できる「投稿者」も固定できていました。7.1.3からは両方が必要になり、投稿者は固定できなくなります。
投稿者に「先頭に固定」を任せる運用をしていたサイトでは、更新後は編集者以上が操作する必要があります。
そのほかの修正
- エクスポート:書き出す記事のIDを必ず数値として扱うように修正(SQLインジェクション対策)
- URLの処理:特定のURLで処理が終わらなくなるのを防ぐ修正(DoS対策)
- 画像の代替テキストの自動読み取り(7.0で入った機能):サーバーに特定の部品(PHPのDOM拡張)がない環境でエラーにならないよう修正
- 管理バーのサイトアイコンの表示崩れの修正、ヘルプタブの動作の修正
ここまでのまとめ
- 7.1.3は、セキュリティ修正7件と不具合修正4件の更新。すぐ更新が推奨
- ログイン不要で影響する可能性があるのは、コメントに関する2件
- Imgurの埋め込みが削除され、投稿者は記事を先頭に固定できなくなった
7.0以前を使っている人はどうすればいい?
今回の修正は、セキュリティ修正を受け取れる古い版にも提供されています。WordPress.orgの配布情報では、7.0系は7.0.7、6.9系は6.9.10というように、4.7系(4.7.38)まで各系列の修正版が出ています。ただし公式は「積極的にサポートしているのは最新版だけ」としています。古い版のままのサイトは、修正版を入れたうえで、最新の7.1系への更新を計画してください。
自動更新されたか確かめる方法
WordPressは、初期設定ではセキュリティの修正版(7.1.2から7.1.3のような更新)を自動で入れます。次のどれかで、更新されたかを確かめられます。
- 管理画面の「ダッシュボード」→「更新」で、現在のバージョンが7.1.3になっているか
- 管理画面の右下に表示されるバージョン
- サイトの管理者メールアドレスに、自動更新の完了メールが届いているか
自動更新を止めている、サーバーの設定で自動更新が動かない、といったサイトでは、手動で更新してください。更新前にはバックアップを取り、更新後はトップページ、記事、お問い合わせフォームなどがいつもどおり動くかを確認します。手順の考え方はWordPress 7.1.1の解説と同じです。
技術者向け:プラグイン開発者が確認したいこと
- REST APIで sticky を扱うプラグイン:7.1.3からは edit_others_posts と publish_posts の両方が必要です。更新処理では、sticky の値が実際に変わるときだけ権限を確認するように変わりました
- oEmbedでImgurを前提にしている機能:提供元の一覧から外れたため、自動での埋め込みは行われません
- {status}_{type} の形のフック(記事の状態の変化で動く処理)を使っている場合:公式は「渡される値が偽装できると、処理の名前が衝突する」問題を修正したとしています。独自の投稿タイプや状態を使うプラグインは、動作を確認しておくと安心です
- エクスポート(WXR)の処理を拡張している場合:書き出す記事のIDが整数に変換されるようになりました
WXR形式のエクスポートは、他のCMSへの移行にも使われます。たとえばCloudflareのCMS「EmDash」も、WordPressの書き出しファイルを取り込む機能を持っています(EmDashの記事)。移行のために書き出しを行う場合も、先に7.1.3へ更新しておくと安心です。
よくある質問
Q. 7.1.3は今すぐ更新すべきですか?
はい、セキュリティの修正を含むので早めの更新をおすすめします。ただし、ログイン不要で影響するのはコメントに関する2件で、緊急で夜中に対応するほどのものではありません。バックアップを取ってから、落ち着いて更新してください。
Q. コメント機能を使っていなくても更新は必要ですか?
必要です。コメント以外にも、エクスポートや権限の修正が含まれています。また、古い版のままにしておくと、次の更新でまとめて変わる量が増えます。
Q. 更新したら、記事のImgurの画像が表示されなくなりました。
7.1.3でImgurの埋め込みが削除されたためです。画像をダウンロードしてメディアライブラリにアップロードし、画像ブロックで差し替えてください。
更新作業や、更新後の確認を任せたい方へ
7.1系は、8月の公開から2か月で修正版が3回出ています。そのたびに更新と確認を行うのは、本業が忙しい運営者には負担です。当社はWordPress専門のエンジニアとして、保守サポートの中で更新作業と、更新後の表示・フォームの確認まで行っています。
更新履歴
- 2026年10月7日:作成(公式発表と、7.1.2から7.1.3への差分を確認)