「今すぐ更新しないと乗っ取られる」は本当?WordPress脆弱性(CVE-2026-87902)を正しく怖がるための3ステップ
- webトレンド
投稿日:2026/09/25
最終更新日:2026/09/25
投稿日:2026/09/25
最終更新日:2026/09/25
※本記事は2026年9月25日時点の公開情報をもとにしています。
「WordPressに深刻度最上位の脆弱性!今すぐ更新しないと乗っ取られる。管理会社が対応してくれないなら弊社に相談を」
ここ数日、SNSでこんな投稿を見かけた方も多いのではないでしょうか。医院やお店のホームページをWordPressで運営していると、「うちのサイトは大丈夫?」「何をすればいいの?」と胸がザワつくのは当然のことです。
先に結論をお伝えします。
脆弱性は本物で、放置は危険です。ただし、正しく怖がれば大丈夫。焦って見知らぬ会社に頼る必要はありません。
やるべきことは「バージョンを確認して、古ければ更新する(またはいつもの管理会社に確認する)」、基本はそれだけです。この記事では、警告投稿のどこまでが事実でどこからが営業トークなのかを整理し、専門知識がなくてもできる確認方法をご紹介します。
ここは警告投稿の言うとおりです。公開情報をまとめると次のとおりです。
| 項目 | 内容 |
|---|---|
| 番号 | CVE-2026-87902 |
| 対象 | WordPress 4.7.0~7.1.1 |
| 修正版 | WordPress 7.1.2(2026年9月22日公開)。古い系列にも修正版あり(7.0.6~4.7.37) |
| 危険度 | Critical(スコア 9.2 / 10) |
| 中身 | ログイン不要で、サーバー内のファイルを不正に読み込ませられる。条件がそろうとサイトを乗っ取られる恐れも |
| 状況 | 修正版公開から数時間で、攻撃者による探りが確認されている |
「条件がそろうと」というのは、特定のテーマ(デザインの雛形)やサーバー設定が重なった場合に被害が大きくなる、という意味です。すべてのサイトが即座に乗っ取られるわけではありません。ただし、自分のサイトが条件に当てはまるかを判断するのは難しいため、「対象バージョンなら更新する」が一番確実です。
一方、次のような表現は「事実」ではなく「行動を急がせるための演出」として読むのが安全です。
こうした手法は「FUD(ファド)」と呼ばれます。Fear(恐怖)、Uncertainty(不確実さ)、Doubt(疑念)の頭文字で、不安を入り口に判断を急がせるマーケティングの型です。投稿者に悪意があるとは限りませんが、受け取る側は「事実」と「演出」を分けて読むと落ち着いて判断できます。
WordPressのバージョン番号は「7.1.2」のように3つの数字でできています。最後の数字だけが変わる更新(7.1.1 → 7.1.2)をマイナーアップデートと呼び、主に不具合やセキュリティの修正です。
WordPressは初期設定で、このマイナーアップデートを自動で適用します。公式アナウンスでも、自動更新が有効なサイトは自動的に更新が始まると案内されています。つまり多くのサイトは、すでに修正版になっている可能性が高いのです。
安心する前に、次のような落とし穴がないか気にしておきましょう。
だからこそ、「自動更新のはず」と思い込まず、一度だけ自分の目で確認することが大切です。確認は5分もかかりません。
判断の目安は次のとおりです。
「更新」画面を開けない(メニューにない)場合は、管理者権限がないアカウントの可能性があります。そのときは無理をせず、Step 3へ進んでください。
自分で更新する場合は、必ず先にバックアップを取りましょう。万一表示が崩れても元に戻せます。
制作会社が独自にカスタマイズしているサイトや、保守契約を結んでいるサイトでは、勝手に更新する前にStep 3で確認するほうが安全です。
制作会社や管理会社がいる場合は、まずそこへ聞くのが一番の近道です。以下の文面をそのままコピーしてお使いください。
件名:WordPress脆弱性(CVE-2026-87902)への対応状況の確認
○○株式会社
○○様いつもお世話になっております。△△(医院名・店舗名)の□□です。
2026年9月22日に公開されたWordPressの脆弱性(CVE-2026-87902、修正版:7.1.2)について、
当方のサイト(https://〜〜〜)の対応状況を確認させてください。1. 現在のWordPressのバージョンは修正版(7.1.2以降)になっていますでしょうか。
2. まだの場合、更新の予定日を教えていただけますでしょうか。
3. 自動更新の設定は有効になっていますでしょうか。
4. テスト用サイトなど、他に管理しているWordPressがあれば、そちらの状況も教えてください。
5. 今回の対応が保守契約の範囲内か、費用が発生する場合はその目安を教えてください。お忙しいところ恐れ入りますが、ご確認のほどよろしくお願いいたします。
△△(医院名・店舗名)
□□(氏名)
連絡先:〜〜〜
質問は「責める」のではなく「確認する」トーンで十分です。すでに対応済みであれば、それで安心できます。もし返信がない、管理会社と連絡が取れないといった場合には、そこで初めて他の会社への相談を検討すれば大丈夫です。
今回の脆弱性は本物です。ただし、対処法もはっきりしています。「バージョンを確認して、古ければ更新する」。これで十分です。
今後も同じような警告投稿を見かけたら、次の3つを思い出してください。
セキュリティは「怖がりすぎ」も「怖がらなさすぎ」もよくありません。正しい情報をもとに、落ち着いて一つずつ確認していきましょう。