「今すぐ更新しないと乗っ取られる」は本当?WordPress脆弱性(CVE-2026-87902)を正しく怖がるための3ステップ

「今すぐ更新しないと乗っ取られる」は本当?WordPress脆弱性(CVE-2026-87902)を正しく怖がるための3ステップ

  • webトレンド

投稿日:2026/09/25

最終更新日:2026/09/25

「今すぐ更新しないと乗っ取られる」は本当?WordPress脆弱性(CVE-2026-87902)を正しく怖がるための3ステップ

※本記事は2026年9月25日時点の公開情報をもとにしています。

はじめに:SNSの警告を見て不安になった方へ

「WordPressに深刻度最上位の脆弱性!今すぐ更新しないと乗っ取られる。管理会社が対応してくれないなら弊社に相談を」

ここ数日、SNSでこんな投稿を見かけた方も多いのではないでしょうか。医院やお店のホームページをWordPressで運営していると、「うちのサイトは大丈夫?」「何をすればいいの?」と胸がザワつくのは当然のことです。

先に結論をお伝えします。

脆弱性は本物で、放置は危険です。ただし、正しく怖がれば大丈夫。焦って見知らぬ会社に頼る必要はありません。

やるべきことは「バージョンを確認して、古ければ更新する(またはいつもの管理会社に確認する)」、基本はそれだけです。この記事では、警告投稿のどこまでが事実でどこからが営業トークなのかを整理し、専門知識がなくてもできる確認方法をご紹介します。

警告投稿の「事実」と「営業トーク」を切り分ける

まず用語をかんたんに

  • 脆弱性(ぜいじゃくせい):ソフトウェアの設計上の「スキ」。家でいえば「鍵のかかりが甘い窓」のようなものです。
  • CVE(シーブイイー):見つかった脆弱性に世界共通で振られる「整理番号」。CVEがあること自体は珍しいことではなく、毎年数万件が登録されています。
  • Critical(クリティカル):危険度のランクで、最も高い区分です。10点満点のスコアで評価されます。

事実:今回の脆弱性は実際に危険度が高い

ここは警告投稿の言うとおりです。公開情報をまとめると次のとおりです。

項目 内容
番号 CVE-2026-87902
対象 WordPress 4.7.0~7.1.1
修正版 WordPress 7.1.2(2026年9月22日公開)。古い系列にも修正版あり(7.0.6~4.7.37)
危険度 Critical(スコア 9.2 / 10)
中身 ログイン不要で、サーバー内のファイルを不正に読み込ませられる。条件がそろうとサイトを乗っ取られる恐れも
状況 修正版公開から数時間で、攻撃者による探りが確認されている

「条件がそろうと」というのは、特定のテーマ(デザインの雛形)やサーバー設定が重なった場合に被害が大きくなる、という意味です。すべてのサイトが即座に乗っ取られるわけではありません。ただし、自分のサイトが条件に当てはまるかを判断するのは難しいため、「対象バージョンなら更新する」が一番確実です。

営業トーク:切迫感を強めて問合せへ誘導する手法

一方、次のような表現は「事実」ではなく「行動を急がせるための演出」として読むのが安全です。

  • 「更新しないと乗っ取られる」と断定する:実際には条件しだいです。危険なのは確かですが、全員が即被害という話ではありません。
  • 「管理会社が対応してくれないなら」と不信感を生む:多くの制作・管理会社はこうした更新に日常的に対応しています。まず聞いてみるのが先です。
  • 解決策を「弊社への相談」に直結させる:更新は管理画面から数クリックでできる場合が多く、新しい契約は必須ではありません。

こうした手法は「FUD(ファド)」と呼ばれます。Fear(恐怖)、Uncertainty(不確実さ)、Doubt(疑念)の頭文字で、不安を入り口に判断を急がせるマーケティングの型です。投稿者に悪意があるとは限りませんが、受け取る側は「事実」と「演出」を分けて読むと落ち着いて判断できます。

「自動更新があるから放置でOK」ではない理由

マイナーアップデートは基本的に自動で入る

WordPressのバージョン番号は「7.1.2」のように3つの数字でできています。最後の数字だけが変わる更新(7.1.1 → 7.1.2)をマイナーアップデートと呼び、主に不具合やセキュリティの修正です。

WordPressは初期設定で、このマイナーアップデートを自動で適用します。公式アナウンスでも、自動更新が有効なサイトは自動的に更新が始まると案内されています。つまり多くのサイトは、すでに修正版になっている可能性が高いのです。

ただし、自動更新は「気づかないうちに止まっている」ことがある

安心する前に、次のような落とし穴がないか気にしておきましょう。

  • 設定で自動更新がオフになっている:制作時に「勝手に変わると困る」という理由で、設定やプラグイン(追加機能)で止めていることがあります。止めたこと自体が忘れられているケースも少なくありません。
  • PHPのバージョンが古い:PHPはWordPressを動かしているサーバー側のプログラム言語です。これが古すぎると、最新版への更新ができないことがあります。
  • サーバーの権限エラー:ファイルを書き換える権限がないと、更新が途中で失敗します。
  • 忘れられたサイト:テスト用のサイトや、昔のキャンペーンページなど。誰も見ていなくても、公開されていれば攻撃の対象になります。

だからこそ、「自動更新のはず」と思い込まず、一度だけ自分の目で確認することが大切です。確認は5分もかかりません。

自分でできる3ステップ対処法

Step 1:ダッシュボードでバージョンを確認する

  1. WordPressの管理画面(ダッシュボード)にログインします。
  2. 左メニューの「ダッシュボード」→「更新」を開きます。
  3. 「現在のバージョンは WordPress ○.○.○ です」という表示を確認します。

判断の目安は次のとおりです。

  • 7.1.2以降 → 今回の脆弱性は修正済みです。ひとまず安心して大丈夫です。
  • 7.1.1以前 → 更新が必要です。Step 2に進むか、Step 3で管理会社に確認しましょう。
  • 7.0系や6.x系など古い系列 → 古い系列にも修正版は出ていますが、公式にサポートされるのは最新版のみです。この機会に管理会社へ相談するのがおすすめです。

「更新」画面を開けない(メニューにない)場合は、管理者権限がないアカウントの可能性があります。そのときは無理をせず、Step 3へ進んでください。

Step 2:バックアップを取ってから手動更新する

自分で更新する場合は、必ず先にバックアップを取りましょう。万一表示が崩れても元に戻せます。

  1. バックアップを取る:レンタルサーバーの管理画面にある「自動バックアップ」機能か、バックアップ用プラグインを使います。「ファイル」と「データベース(記事などの中身)」の両方が対象になっているか確認しましょう。
  2. 更新する:「ダッシュボード」→「更新」画面の「バージョン 7.1.2 に更新」ボタンを押します。数分で完了します。
  3. 表示を確認する:トップページ、お問い合わせフォーム、予約ページなど大事なページが正しく表示されるか見ておきます。

制作会社が独自にカスタマイズしているサイトや、保守契約を結んでいるサイトでは、勝手に更新する前にStep 3で確認するほうが安全です。

Step 3:いつもの制作・管理会社に確認する

制作会社や管理会社がいる場合は、まずそこへ聞くのが一番の近道です。以下の文面をそのままコピーしてお使いください。

件名:WordPress脆弱性(CVE-2026-87902)への対応状況の確認

○○株式会社
○○様

いつもお世話になっております。△△(医院名・店舗名)の□□です。

2026年9月22日に公開されたWordPressの脆弱性(CVE-2026-87902、修正版:7.1.2)について、
当方のサイト(https://〜〜〜)の対応状況を確認させてください。

1. 現在のWordPressのバージョンは修正版(7.1.2以降)になっていますでしょうか。
2. まだの場合、更新の予定日を教えていただけますでしょうか。
3. 自動更新の設定は有効になっていますでしょうか。
4. テスト用サイトなど、他に管理しているWordPressがあれば、そちらの状況も教えてください。
5. 今回の対応が保守契約の範囲内か、費用が発生する場合はその目安を教えてください。

お忙しいところ恐れ入りますが、ご確認のほどよろしくお願いいたします。

△△(医院名・店舗名)
□□(氏名)
連絡先:〜〜〜

質問は「責める」のではなく「確認する」トーンで十分です。すでに対応済みであれば、それで安心できます。もし返信がない、管理会社と連絡が取れないといった場合には、そこで初めて他の会社への相談を検討すれば大丈夫です。

まとめ:不安をあおる情報に惑わされないために

今回の脆弱性は本物です。ただし、対処法もはっきりしています。「バージョンを確認して、古ければ更新する」。これで十分です。

今後も同じような警告投稿を見かけたら、次の3つを思い出してください。

  1. 一次情報を見る:WordPress公式サイトのアナウンスで、対象バージョンと対処法を確かめましょう。
  2. 「事実」と「演出」を分ける:危険度は事実でも、「弊社に相談を」は営業です。両者を切り離して考えます。
  3. まず身近な人に聞く:いつもの制作・管理会社に確認すれば、多くの場合はそれで解決します。

セキュリティは「怖がりすぎ」も「怖がらなさすぎ」もよくありません。正しい情報をもとに、落ち着いて一つずつ確認していきましょう。

参考情報

シカコン事務局の画像

書いた人

シカコン 事務局 (運営)

PAGETOPページトップへ