2026年9月、WordPress本体に重大な脆弱性「CVE-2026-87902」が公表されました。ほぼすべてのバージョンのWordPressが対象となる深刻なものです。今回はこの脆弱性の概要とあわせて、ホームページの「保守」の大切さについてお伝えします。

WordPressは信頼できる、素敵なCMSです
WordPress(ワードプレス)は、多くのホームページ制作会社が採用している、利用者の多いCMS(コンテンツ管理システム)です。歴史が長く信頼性があり、扱える制作者も多く、プラグインも豊富です。一般的な企業サイトからECサイトまで、ほぼオールラウンドに対応できる、とても優れた仕組みです。
一方で、利用者が多く有名であるがゆえに、悪意のある組織から狙われやすいという特徴もあります。脆弱性(セキュリティ上の弱点)を突いた攻撃が非常に多いのも事実です。
今回の脆弱性「CVE-2026-87902」について
今回公表された脆弱性は、WordPress 4.7.0から7.1.1までの、ほぼすべてのバージョンが対象です。条件がそろうと、ログインしていない第三者がサイト上で不正なプログラムを実行できてしまうおそれがあり、深刻度は「Critical(重大)」とされています。修正版が公開された当日から、すでに実際の攻撃も確認されています。
WordPressをお使いの方は、以下のバージョン以降に更新されているか、早めにご確認ください。
- WordPress 7.1.2(最新版)
- 旧バージョン向けの修正版:7.0.6/6.9.9/6.8.10 など
WordPressのバージョンは、管理画面の「ダッシュボード」→「更新」から確認できます。
保守サポートをご契約のお客様へ
イータイムで保守サポートをご依頼いただいているお客様のサイトについては、日頃から情報を収集・巡回し、WordPress本体のバージョンアップはもちろん、PHPの更新、データベースの更新、プラグインの保守までを行っております。今回の脆弱性についても、すべて対応済です。
こうした更新作業については、「今月はこれを行いました」と一つひとつご報告することはしておりませんが、保守の範囲内でしっかりと対応しています。なお、業務に影響が出るような大規模な改修が必要な場合は、必ず事前にご相談いたします。
ホームページは「作って終わり」ではありません
過去には「保守管理は不要。作りきりでよい」というお客様もいらっしゃいました。もちろんそのようなご依頼にも対応はいたしますが、ホームページは作って終わりではなく、作ってからがスタートだと考えています。
どのようなコンテンツを育てていくのか、どの層にアプローチするのか。ターゲットをしっかり定め、記事を書き、サイトの構造を内側から見直していかなければ、ウェブサイトは本来の役割を果たせません。
もちろん、ご自身でコンテンツを生み出す力があり、方向性もぴったり合っていれば、作りきりでも十分に有用なサイトとして運用していけると思います。
心配なのは「保守」の面です
ただし、保守の面から考えると、作りきりには大きなリスクがあります。今回のような脆弱性を突いた悪意あるプログラムやスパムは、これまでも数多く存在してきました。
ここをしっかり管理しておかないと、サイトを訪れたお客様にご迷惑をおかけすることになりかねません。良いコンテンツが揃い、しっかり育ってきたウェブサイトが乗っ取られ、誤った情報を発信したり、他のサイトを攻撃する踏み台にされてしまう。これほど怖いことはありません。
サーバーやプログラミングの知識に自信がない方は、ぜひウェブサイト制作会社にお任せください。もちろん、イータイムでなくても構いません。身近で信頼できる方に状況をきちんと説明し、「どこまで保守してもらえるのか」を明確にしたうえで契約されることをおすすめします。
制作者が廃業してしまったケースも
決して業態そのものを否定するわけではありませんが、フリーランスの方に制作を依頼され、その方が廃業されたことがきっかけで当社にご相談いただくケースも少なくありません。
その多くは、サーバーやCMS、プログラムの保守が行われていない状態のことが多いです。
中には、WordPressのバージョンが古すぎて新しいバージョンに更新すらできない、当時使っていたプラグインがすでに存在しない、現在のサーバーではPHPやデータベースの更新ができない、といったケースもあります。その場合は、既存のコンテンツをもとに新しくサイトを作り直すことになります。
周りの環境に取り残されないために
作りきりで素晴らしいサイトを作ること自体は、まったく問題ありません。ただ、インターネットは自分たち以外の周りの環境がどんどん進化していきます。
- ドメインの管理
- サーバー契約の管理
- WordPressのバージョン管理
- プラグインのバージョン管理
- データベースの状態確認
- PHPの更新
こうした点にしっかりついていかなければ、いつの間にか周りから取り残されてしまいます。問題が起きてから「どうしよう」と考えても、手遅れになってしまうことがあるかもしれません。
ご自身のサイトの保守状況が気になる方、しばらく更新していないという方は、お気軽にイータイムまでご相談ください。
参考リンク
- 安全なウェブサイトの運用管理に向けての20ヶ条(IPA 情報処理推進機構)
ウェブサイト運営者向けのセキュリティ対策チェックポイントがまとめられています。 - 脆弱性対策情報(IPA 情報処理推進機構)
ソフトウェアの脆弱性に関する最新情報や対策資料が掲載されています。 - 京都の中小企業向けホームページ・LP制作(イータイム)
イータイムのホームページ制作・保守サポートのご案内です。