Blog

【またです】WordPress 7.0.3が緊急公開。コア脆弱性12件修正。

【またです】WordPress 7.0.3が緊急公開。コア脆弱性12件修正。
Shoterm

またWordPress本体のセキュリティ問題です。

2026年8月6日。WordPress 7.0.3が公開されました。

今回はWordPressに新しい機能を追加するためのアップデートではなく、

WordPress本体(コア)に見つかった12件のセキュリティ上の問題を修正するためのアップデートです。

WordPress公式も「サイトを速やかに更新することを推奨」しています。

そして今回気になるのが⋯

約3週間前の2026年7月17日にも、WordPress 7.0.2で重大なセキュリティ問題が修正されたばかりだということです。

前回(WordPress 7.0.2バージョンアップ)に関する記事はこちら

「またWordPress本体なの?」「最近、問題が多すぎない?」「WordPress7になったから?」

そう感じる方もいると思います。

実際、WordPress本体のセキュリティアップデートが短期間に続いています

ただし「WordPress 7.0になって急に危険なシステムになった」というわけではありません。

調べてみると、以前から存在していた問題が今になって発見されたものも多く、AIを使ったセキュリティ研究の進歩も関係していると考えられます。

この記事では難しい専門用語をできるだけ省き、

  • 今回何が起きたのか
  • 自分のホームページは大丈夫なのか
  • なぜ最近WordPress本体の問題が続いているのか
  • サイト運営者は何をすればいいのか

を順番に解説します。

WordPress7.0.2から7.0.3へのアップデート更新

WordPress 7.0.3はセキュリティのための重要なアップデートです

WordPress 7.0.3は、2026年8月6日に公開されたセキュリティリリースです。

今回修正されたセキュリティ上の問題は12件あります。

ここで重要なのが、「危険なプラグインを使ったことが原因の問題ではない」

ということです。

Shoterm

今回はよくある「特定のプラグインの問題」ではなく
「WordPress本体側のアップデート」です。

どんな問題が修正されたの?

12件の中には、例えば次のような問題が含まれています。

  • 不正なプログラムをブラウザ上で実行される可能性がある問題
  • 本来見えない情報が見えてしまう可能性がある問題
  • 権限の低いユーザーが本来できない操作を行える可能性がある問題
  • WordPressを利用して別のサーバーへ不正な通信を行わせる可能性がある問題

技術的には「XSS」「SSRF」「Privilege Escalation」などと呼ばれるものです。

サイト運営者がこれらの仕組みをすべて理解する必要はありません。

「WordPress本体にセキュリティ上の問題が見つかり、それを塞ぐために7.0.3が公開された」

と理解しておけばよいと思います。


特に注意されているのがログイン画面の脆弱性です

今回の12件の中で特に注目されているものに、

CVE-2026-64638」という脆弱性があります。

深刻度を表す評価はHigh(高)です。

これはWordPressのログイン画面に関係するXSSと呼ばれる問題で、攻撃者自身がWordPressのアカウントを持っていなくても、攻撃の入口を作れる可能性があります。

ただし「誰でも簡単にサイトを乗っ取れる」という意味ではありません

ここは誤解しやすいところです。

今回の問題を「URLを開いただけでWordPressが即乗っ取られる」と説明するのは正しくありません。

WordPressサイト上でPHPコードを実行するところまで攻撃を進めるためには、

  • 管理者がWordPressへログインしている
  • 攻撃者が用意したページなどへ管理者を誘導する
  • 管理者が一定の操作を行う

といった条件が必要です。

つまり、攻撃の入口はログインしていない攻撃者でも作れるものの、サイトを完全に乗っ取るところまで自動的に進むわけではありません。

XSS攻撃チェーンの概念図
Shoterm

今すぐ世界中のWordPressが自動的に乗っ取られるという話ではないですが、放置していい脆弱性でもありません。


実は約3週間前にもWordPress本体の重大な問題が見つかったばかり

今回私が「またWordPress?」と感じる最大の理由がこれです。

2026年7月17日に、WordPress 7.0.2が公開されています。

こちらもセキュリティアップデートでした。

この7.0.2で修正された問題はかなり深刻で、

  • Critical(重大)1件
  • High(高)1件

が修正されています。

WordPress.orgは深刻度を考慮し、影響するWordPressに対して自動更新システムによる強制更新まで実施しました。

7.0.2ではサイト乗っ取りにつながる問題も修正

特に重要だったのが、複数の問題を組み合わせることで、外部からWordPress上でプログラムを実行できる可能性があった問題です。

セキュリティ業界では、この攻撃チェーンが「wp2shell」と呼ばれています。

こちらは単なる理論上の問題ではなく、修正版の公開後には実際の悪用も観測されました。

そのため、7.0.2については非常に緊急性の高いアップデートでした。


WordPress 7.0系の流れを見ると確かに更新が続いている

最近の流れを並べてみます。

2026年5月20日⋯WordPress 7.0

WordPress 7.0が正式公開されました。これは通常の大型アップデートです。

2026年7月9日⋯WordPress 7.0.1

31件の不具合を修正したメンテナンスリリースです。

7.0.1は今回のようなセキュリティリリースではありません。

2026年7月17日⋯WordPress 7.0.2

Critical 1件High 1件の緊急のセキュリティ問題を修正。

WordPress.orgによる強制自動更新も実施されました。

2026年8月6日⋯WordPress 7.0.3

12件のWordPress本体のセキュリティ問題を修正。そして現在に至ります。

7.0.2から7.0.3まで約20日。

短期間にWordPress本体のセキュリティリリースが2回続いています。


では、WordPress 7.0になって急に危険になったのでしょうか?

現時点で、「WordPress 7.0になって品質が急激に落ちた」とは思いません。

なぜかというと、今回修正された問題の多くは、WordPress 7.0だけに存在するものではないからです。

古いWordPressにも同じ問題が存在していました

今回の7.0.3で修正された12件について、旧バージョンでも複数の問題の影響を受けることが確認されています。

例えば、

  • WordPress 6.9では12件中11件
  • WordPress 6.8では12件中8件
  • WordPress 6.0でも12件中8件
  • WordPress 5.7では12件中7件
  • WordPress 4.7でも12件中7件

が影響します。

つまり、

WordPress 7.0になったときに突然12個の問題が生まれたわけではありません。

以前から存在していた問題が、2026年になって発見されたものも含まれています。


なぜ今になってWordPress本体の問題が次々見つかるのでしょうか?

原因を一つに断定することはできません。

ただし、2026年になって大きく変わっているものがあります。

AIを利用したセキュリティ調査です。

AIで大量のプログラムを調べられるようになってきた

WordPressは非常に巨大なソフトウェアです。

人間がすべてのプログラムを一行ずつ調査し、

「この処理とこの処理を組み合わせたら攻撃できるのでは?」

と探していくには、大量の時間と高度な専門知識が必要です。

ところが現在は、大量のプログラムをAIに読み込ませ、

  • 怪しい処理を探す
  • 攻撃できそうな経路を探す
  • 複数の問題を組み合わせられないか調べる

といった作業を高速化できるようになってきました。

脆弱性発見の変化

7.0.2の重大な問題もAIを使った調査で発見されています

実際に、直前のWordPress 7.0.2で修正された「wp2shell」の発見では、AIモデルを利用してWordPress本体のプログラムを調査したことを研究者自身が公表しています。

これは、

AIによって脆弱性を「作った」のではなく、これまで見つけるのが難しかった問題を「探す能力」が上がっている

という話です。

今回の7.0.3でもAI関連企業が報告者に含まれています

今回の7.0.3で修正された問題の報告者には、

  • pwn.ai
  • Anthropic
  • Aikido Security

など、AIや自動化されたセキュリティ研究に関わる企業・組織も含まれています。

ただし、注意も必要です。

今回の12件すべてをAIが自動的に発見した、と確認されているわけではありません。

なので「WordPressの脆弱性が最近増えた原因はAIです」と断定はできません。

ただ現時点では、

AIを利用したセキュリティ研究の進歩が、脆弱性発見を速めている有力な要因の一つ

と考えるのが妥当です。


「脆弱性がたくさん発見された=WordPressは危険」とも限りません

ここも大切なところです。

脆弱性が発見されたニュースを見ると、

「そんなに問題があるならWordPressを使わない方がいいのでは?」

と思うかもしれません。

しかし、脆弱性が発見された日と、脆弱性が生まれた日は同じとは限りません。

何年も前から存在していた問題が、今になって研究者に発見されることもあります。

そして発見されれば、

  1. セキュリティ研究者が問題を報告する
  2. WordPress側が修正する
  3. 修正版を公開する
  4. 利用者がアップデートする

という流れで問題を塞げます。

むしろ怖いのは、問題が存在しているのに誰にも発見されず、修正版もない状態です。

Shoterm

アップデートが出ること自体より、出たアップデートを長期間放置することの方が問題です


WordPressを使っている会社は今、何をすればいい?

難しいことをする必要はありません。

まず、現在使用しているWordPressのバージョンを確認してください。

1.WordPressの管理画面を確認する

WordPressへログインし、「ダッシュボード」→「更新」を開きます。

7.0系を利用している場合は、WordPress 7.0.3になっているか確認してください。

すでに自動更新されていれば、基本的に今回の対応は完了しています。

2.更新されていなければバックアップ後に更新する

業務で使用しているホームページの場合は、可能なら更新前にバックアップを取ります。

最低限、

  • WordPressのファイル
  • データベース

の両方を復旧できる状態が理想です。

そのうえでWordPress本体を更新します。

3.更新後にホームページを確認する

更新したら、最低限次の部分を確認してください。

  • トップページが正常に表示される
  • 主要なページが開く
  • お問い合わせフォームが送信できる
  • WordPress管理画面へログインできる
  • ECサイトなら購入処理ができる
  • 会員サイトならログインできる

ここまで確認できれば、一般的な企業ホームページではひとまず安心と言えるでしょう。


WordPress 6.xを使っている会社も無関係ではありません

「うちはWordPress7じゃないから大丈夫」とも限りません。

今回の問題は古いWordPressにも影響するものが含まれているため、旧バージョン向けにもセキュリティ修正版が公開されています。

例えば、

  • 7.0系 → 7.0.3
  • 6.9系 → 6.9.6
  • 6.8系 → 6.8.7
  • 6.7系 → 6.7.6
  • 6.6系 → 6.6.6
  • 6.5系 → 6.5.9

などです。

そのため、重要なのは、

「7.0.3という数字になっているか」ではなく、自分が使用しているWordPress系列で最新のセキュリティ修正版になっているか

です。

なお、古いWordPressを使い続けることはおすすめできません。


「自動更新だから何もしなくていい」とも限りません

WordPressには自動更新機能があります。

今回のようなセキュリティアップデートについても、自動的に更新されるサイトは多くあります。

しかし、すべてのホームページが必ず正常に自動更新されるとは限りません。

例えば、

  • 制作会社が自動更新を停止している
  • サーバー側の設定で更新できない
  • WordPressの設定を変更している
  • 何らかのエラーで更新に失敗している
  • 長期間WordPress自体を管理していない

といったケースがあります。

そのため、

「たぶん自動更新されているだろう」ではなく、一度バージョンを確認する

ことをおすすめします。


今回の本当の教訓は「問題が出たときに対応できる状態にしておくこと」

ホームページのセキュリティというと、「絶対に攻撃されないサイトを作る」ことをイメージするかもしれません。

しかしWordPressに限らず、複雑なソフトウェアから将来一切脆弱性が見つからない状態を保証することは難しいです。

重要なのは、問題が発見されたときに、すぐ気付いて修正できる状態にしておくことです。

そのためには、

  • WordPress本体の更新
  • プラグインの更新
  • テーマの更新
  • 定期的なバックアップ
  • セキュリティ情報の確認
  • 更新後の動作確認
  • 万が一壊れた場合に戻せる仕組み

が必要になります。

Shoterm

WordPress保守は“更新ボタンを押す作業”だけではありません。
問題を早く見つけて安全に更新し、何かあれば戻せる状態にしておくことが重要です。


まとめ。WordPress 7.0.3は早めに確認・更新を

今回、特に覚えておいてほしいのは次の点です。

  • WordPress 7.0.3が2026年8月6日に公開された
  • WordPress本体のセキュリティ問題12件が修正された
  • 約20日前の7.0.2でも重大な本体の脆弱性が修正されたばかり
  • WordPress本体のセキュリティ更新が短期間に続いているのは事実
  • ただし「WordPress 7.0になって突然危険になった」とは言えない
  • 今回の問題には古いWordPressから存在していたものも含まれる
  • AIなどによって脆弱性を発見する能力が上がっていることも背景の一つと考えられる
  • WordPressを利用している場合は現在のバージョンを確認する
  • 更新前のバックアップと、更新後の動作確認も大切

WordPressは、ホームページを作ったらそのまま何年間も放置していいシステムではありません。

今回のように、本体側から重要なセキュリティ更新が突然公開されることがあります。

特に、

「制作会社に作ってもらってから何年も触っていない」

「誰がWordPressを管理しているのか分からない」

「更新すると壊れそうなので止めている」

「自動更新されていると思うけれど確認したことがない」

という会社は、一度確認しておくことをおすすめします。

今回の7.0.3だけ対応して終わりではなく、

“何かあったときにすぐ対応できるホームページになっているか”

まで確認しておくと安心です。


参考情報

この記事は、2026年8月8日時点で公開されている以下の情報を確認して作成しています。

  • WordPress.org「WordPress 7.0.3 Release」
  • WordPress.org HelpHub「Version 7.0.3」
  • WordPress.org「WordPress 7.0.2 Release」
  • WordPress公式 GitHub Security Advisories
  • WordPress.org「WordPress 7.0.1 Maintenance Release」
  • Searchlight CyberによるWordPress Core脆弱性の研究報告
  • PatchstackによるWordPress 7.0.3のセキュリティ分析

※セキュリティ情報は公開後に追加情報が判明することがあります。最新状況についてはWordPress公式情報をご確認ください。

Service

同じことでお困りでしたら

記事のとおりに進めるのが難しいときは、次のご相談で承っています。

記事で解決しないときは

同じ症状でも原因はサイトごとに違います。状況を伺ったうえで、直し方と費用の目安をお伝えします。

内容の確認とお見積りまでは無料です。着手前に必ず範囲と費用をご提示します。

Voice

Googleに届いたお客様の声

5.05点満点中5.0/Googleの口コミ14件

14件すべてが★5です。運営元 Umi Design にお寄せいただいた口コミを、いただいたまま載せています。

Googleで口コミを見る

千葉ホームページ相談室を運営する Umi Design への評価です。

  • 5点満点中5点

    この度は、当社のホームページ制作(Webサイト制作)をご担当いただき、誠にありがとうございました。 初回の打ち合わせから非常に丁寧にご対応くださり、専門的な内容もわかりやすくご説明いただきました。こちらの事業内容や方向性、ターゲット層についてもじっくりヒアリングしていただき、単なるサイト制作ではなく、当社の強みや想いがきちんと伝わるホームページをご提案いただけたことに大変感謝しております。 また、一方的なデザイン提案ではなく、当社の意向をしっかりと汲み取ったうえで、SEO対策や導線設計まで含めた具体的なアドバイスをいただけたことがとても心強く感じられました。Web制作の専門的な知識に基づいたご提案は非常に説得力があり、安心してお任せすることができました。 完成したホームページは、デザイン性だけでなく、見やすさや使いやすさにも配慮されており、当社のブランドイメージを的確に表現してくださっています。今後の集客や情報発信の基盤として大いに活用していきたいと考えております。 信頼できるUmi Design様にご依頼できたことを心より感謝申し上げます。今後ともどうぞよろしくお願いいたします。

    leaf dog

  • 5点満点中5点

    洗練されたデザインで制作していただき、周囲からもサイトの仕上がりを褒めていただくことが多いです。 保守管理においては、迅速なご対応に加え、専門的な知見からのアドバイスもいただけ、頼もしく感じています。

    Makiko Kondo

  • 5点満点中5点

    ちょっとした相談でも丁寧に聞いてくださり 真摯に御対応いただきました。 本当に助かりました。 今後も頼りにしております。 有難うございました!

    PATAKA Studio

  • 5点満点中5点

    開業時に事務所のホームページの作成を依頼いたしました。 デザインや記載内容についてきめ細かく、かつ迅速にご対応いただき大変助かりました。 SEO対策やビジネスメールの設定などまでご提案いただき、当初こちらで考えていた以上のサービス提供をしていただき感謝しております。 内容の更新等々が出てまいりましたら、またご対応をお願いしたいと思っております。 ありがとうございました。

    石塚税理士

  • 5点満点中5点

    最高のHPを作成いただきました。 対応が丁寧で私の拙い言葉を頼りに私の頭の中にあったイメージをそのまま形にしてくれました。 今後のHPの修正や周り方でHPを作る方がいればUmiDesignさんにお願いする予定です。

    笹島良太

  • 5点満点中5点

    新規事業のため、ホームページの制作していただきました。 継続してWebサイト保守作業をお願いしています。 毎月、報告やアドバイスをいただいています。 ホームページのSEO記事作成の指南をいただき、とても助かりました。 記事の添削をお願いしたところ、私の作成した薄っぺらい内容の記事が 興味を引く内容から来店に結びつく流れへと完璧になっていました。 試行錯誤しながら、自力で推し進めるのと違い このようにプロに教えていただけると、それを軸に今後の記事に活用できますしとても、勉強になりました。 いつも丁寧なお返事で、相談しやすく助かっています。 これからも引き続きお願いしたいと思います。

    Si Si

  • 5点満点中5点

    LP作成・バナー制作・LINE構築など、プロダクトローンチに必要な施策を一括でお願いしました。 お客様の心理を踏まえた構成やライティングまで対応していただけたおかげで、作業の負担が一気に軽減。 広告運用中も、さまざまな切り口からバナーを訴求してもらい、顧客獲得単価は最安800円という成果を達成できました。 自分では思いつかないアイデアを次々と提案してくださるので、とても心強く、安心してお任せできます。

    野澤領

  • 5点満点中5点

    新規事業立ち上げでお世話になりました。 こちらは沖縄なのでかなり遠隔な感じですが、口コミ通りレスポンスが早いため全く問題なく、とっても助かりました! こちらがお願いしたにも関わらず私の返信が遅れることが何度もあり、ご迷惑をおかけしましたm(_ _)m 出来上がったものは想像以上のもので、「こんな感じで〜・・あとはいい感じに〜・・」という説明下手&アバウトすぎる私のイメージを毎回バッチリ汲み取ってくださったことが嬉しかったです。 何度かzoomで打ち合わせもさせてもらいましたが、とっても雰囲気柔らかい方なので女性も安心です♪♪ Umi Design様を見つけた自分を褒めたいです✨全力でおすすめできます☺︎ これから業務を進めていくうちに 追加で◯◯が欲しい、◯◯の修正をしたいなど出てくると思いますが、末長くお付き合いを宜しくお願いします!!(^_^)

    46 A

  • 5点満点中5点

    LINE公式アカウントを作っていただきました。私のまとまらない話をじっくりと誠実に聞いていただき、安心して任せられる方でした。 細かい希望を聞いていただきながら、納得いくまで丁寧に仕上げていただきました。 お願いして本当に良かった!と思います。 他の方にもおススメしたい人です。

    中島みき

  • 5点満点中5点

    ホームページの完成後バタバタしておりまして、遅くなりましたが口コミの投稿をさせていただます。 ホームページの作成をお願いしましたが、本当に素晴らしいものを作っていただきました。 また何よりレスポンスが非常に早かったです。 こちらは普段の仕事などあり、返信が遅れることが多々あり、ご迷惑を非常におかけしました。 この場を借りてお詫び申し上げます。 それにもかかわらず、出来上がったホームページはこちらが予想していたものよりもはるかに素晴らしいものでした。 どこでホームページを作ろうか悩まれている方は、Umi Design様でホームページを作成されることを本当に心からおすすめいたします。

    Gen Rozan