WordPress 7.0.3がリリース|12件の脆弱性を修正するセキュリティアップデート
2026年8月6日、WordPressの最新バージョン「WordPress 7.0.3」が正式にリリースされました。
今回のWordPress 7.0.3は、新機能を追加するためのアップデートではなく、複数のセキュリティ上の問題を修正するセキュリティリリースです。
WordPress公式も、セキュリティリリースであることから、利用中のサイトを速やかに最新バージョンへ更新することを推奨しています。
この記事では、WordPress 7.0.3で何が修正されたのか、WordPressサイトを運営している人はどのように対応すればよいのかを分かりやすく解説します。
WordPress 7.0.3は2026年8月6日にリリース
WordPress公式ドキュメントによると、WordPress 7.0.3は2026年8月6日に一般公開されました。
参考:リリースアーカイブ – WordPress.org 日本語
WordPress 7.0系のこれまでの流れは次のようになります。
| バージョン | リリース日 | 主な位置付け |
|---|---|---|
| WordPress 7.0 | 2026年5月20日 | メジャーアップデート |
| WordPress 7.0.1 | 2026年7月9日 | メンテナンスリリース |
| WordPress 7.0.2 | 2026年7月17日 | セキュリティリリース |
| WordPress 7.0.3 | 2026年8月6日 | セキュリティリリース |
WordPress 7.0.2の公開から約3週間で、再びセキュリティアップデートが行われたことになります。
WordPress 7.0.3では12件のセキュリティ問題を修正
WordPress 7.0.3では、合計12件のセキュリティ上の問題が修正されています。
主な修正内容には、次のようなものがあります。
- 投稿日時ブロックや投稿コンテンツブロックなどに関するStored XSS
- パスワード保護された投稿のコメントがLatest Commentsブロックから露出する問題
- メールアドレス確認フローを回避できる問題
- CSSインジェクション
- マルチサイト環境における権限昇格
- URL検証に関するSSRF(Server-Side Request Forgery)
- ログイン画面における認証前のReflected XSS
- コメントフィードから情報が露出する問題
- 投稿スラッグを列挙できる問題
- Quick Editに関するStored XSS
特に注意したいのが、WordPressのログイン画面に存在した認証前のReflected XSSです。
WordPress公式では、この問題について条件によってはPHPコードの実行につながる可能性があると説明しています。
そのため、今回の7.0.3は単なる軽微な不具合修正版ではなく、セキュリティ面から重要度の高いアップデートと考えたほうがよいでしょう。
認証前のReflected XSSとは
「認証前のReflected XSS」とは、WordPressにログインしていない状態でも攻撃のきっかけを作ることができ、細工されたURLなどを利用して、ログイン画面を開いたユーザーのブラウザ上で不正なJavaScriptを実行させる可能性がある脆弱性です。
「認証前(Pre-auth)」は、攻撃を仕掛ける側がWordPressのユーザーアカウントを持っていたり、管理画面へログインしていたりする必要がないことを意味します。
「Reflected XSS(反射型クロスサイトスクリプティング)」は、URLなどに含まれた不正な入力がWebページの表示内容に反映され、それを閲覧したユーザーのブラウザ上でスクリプトとして実行されるタイプの脆弱性です。
WordPress 7.0.3では、WordPressのログイン画面に存在していたこの問題が修正されました。WordPress公式では、この脆弱性について、条件によってはPHPコードの実行につながる可能性があると説明しています。
なお、この修正によってWordPressへのログイン方法が変更されるわけではありません。WordPress 7.0.3へ更新した後も、これまでと同じユーザー名またはメールアドレスとパスワードを使用してログインできます。今回変更されたのはログイン方法ではなく、ログイン画面内部の脆弱な処理です。
古いWordPressにもセキュリティ修正版が提供
今回修正された脆弱性の一部は、WordPress 7.0だけに存在していたものではありません。
WordPress公式では、影響を受ける過去のバージョンについても修正版を公開しています。
例えば、WordPress 6.9には「6.9.6」、WordPress 6.8には「6.8.7」、WordPress 6.7には「6.7.6」といったセキュリティ修正版が用意されています。
WordPress 4.7までの一部の旧バージョンについてもバックポートされた修正版が公開されていますが、WordPress公式は積極的にサポートされているのは最新バージョンのみと案内しています。
古いWordPressを長期間使用している場合は、セキュリティ修正版を適用するだけでなく、可能であれば最新のWordPressへの移行も検討する必要があります。
WordPress 7.0.3へのアップデート方法
WordPress 7.0.3への更新は、通常のWordPressアップデートと同じです。
WordPress管理画面にログインし、
「ダッシュボード」→「更新」
を開き、「今すぐ更新」が表示されている場合は、そこからWordPress 7.0.3へアップデートできます。
WordPress公式サイトから7.0.3をダウンロードして更新することもできます。
更新前にはバックアップを確認する
セキュリティアップデートなので早めの更新が重要ですが、本番サイトでは更新前にバックアップ状況を確認しておくと安心です。
特に、独自カスタマイズを行っているサイトや、多数のプラグインを利用しているサイト、WooCommerceなどでECサイトを運営している場合は、データベースとファイルのバックアップを確認してからアップデートするとよいでしょう。
更新後は、トップページだけでなく、問い合わせフォーム、管理画面、投稿・固定ページ、主要なプラグイン機能などが正常に動作しているか確認します。
自動更新されている場合もある
WordPressのセキュリティおよびメンテナンスリリースは、サイトの設定やサーバー環境によって自動更新される場合があります。
すでにWordPress 7.0.3になっている場合は、改めて更新する必要はありません。
管理画面の「ダッシュボード」→「更新」などから、現在利用しているWordPressのバージョンを確認してください。
WordPress 7.0.3で変更されたファイル
WordPress公式ドキュメントでは、今回のアップデートで10ファイルが変更されたとしています。
変更対象には、ログイン処理に関係する「wp-login.php」、ユーザー関連処理、URL処理、HTTP処理、KSESによるコンテンツフィルタリングなど、今回修正された脆弱性に関連する領域のファイルが含まれています。
なお、WordPress 7.0.3ではパッケージの変更はありません。
WordPress 7.0.3は早めのアップデートを
WordPress 7.0.3は、新機能を追加するためのアップデートではなく、12件のセキュリティ問題を修正する重要なセキュリティリリースです。
なかにはXSS、SSRF、権限昇格、情報漏えいにつながる問題などが含まれており、WordPress公式も速やかなアップデートを推奨しています。
WordPressサイトを運営している場合は、まず現在のバージョンを確認し、7.0.3より古いWordPress 7.0系を使用している場合は、バックアップを確認したうえで早めに更新するとよいでしょう。
参考情報
- WordPress.org「Version 7.0.3」
https://wordpress.org/documentation/wordpress-version/version-7-0-3/ - WordPress.org「Release Archive」
https://wordpress.org/download/releases/
WordPress 7.0.3の正式リリース日は2026年8月6日です。WordPress公式リリースアーカイブでは、現在7.0系の最新リリースとして7.0.3が公開されています。