WordPressの重大な脆弱性に関するお知らせと弊社の対応方針について

平素より株式会社CUBEをご愛顧いただき、誠にありがとうございます。

このたび、世界中で広く利用されているWebサイト管理システム「WordPress」において、重大な脆弱性(CVE-2026-87902)が公表され、エックスサーバー株式会社からも注意喚起が発表されております。

今回の脆弱性は、WordPress本体のコア機能に関するもので、特定の条件下では、第三者による不正な攻撃によってWebサイトの改ざんや乗っ取りなどにつながるおそれがあるとされています。

今回の件を受け、近年のセキュリティ環境の変化と、弊社の対応方針についてご案内いたします。

▼エックスサーバー株式会社からの公式発表

https://www.xserver.ne.jp/news_detail.php?view_id=19514

■ 近年のセキュリティ環境の変化について

近年、AI技術の急速な発展により、従来は発見が難しかったシステムの脆弱性についても、調査や発見が進むようになっています。

その一方で、AIを悪用した攻撃手法も登場するなど、Webサイトを取り巻くセキュリティ環境は大きく変化しています。

こうした問題はWordPressだけに限らず、世界中で利用されているさまざまなシステムに共通する課題となっています。

これまで問題なく運用されてきたシステムであっても、新たな技術や調査手法によって、従来は認識されていなかった脆弱性が発見される可能性があります。

なお、今回の脆弱性がAIによって発見されたと確認されているわけではなく、近年のセキュリティ環境全体の変化についてご説明するものです。

■ Webサイトの保守管理とセキュリティについて

Webサイトは、制作時点で適切なセキュリティ対策を講じ、公開後も継続的な保守管理を行っていたとしても、将来にわたってすべての脆弱性を防げるものではありません。

これは、WebサイトがWordPress本体だけでなく、テーマやプラグイン、PHP、サーバー環境など、複数のシステムや技術を組み合わせて構成されているためです。

それぞれのシステムでは継続的に機能改善やセキュリティ対策が行われていますが、公開後に新たな問題が発見されることもございます。

特に今回のように、WordPress本体などのシステム自体に新たな脆弱性が発見された場合、その発生自体をWebサイト制作会社の保守管理によって未然に防ぐことは困難です。

そのため、Webサイトの保守管理において重要なのは、将来発見されるすべての脆弱性を防止することではなく、新たな問題が判明した際に、必要な対策を継続的に講じていくことです。

また、セキュリティ対策としてシステムを更新する際には、既存のテーマやプラグインなどとの互換性によって、表示崩れや機能の不具合が発生する場合もございます。

特に、長期間運用されているWebサイトや、開発・サポートが終了したシステムを使用している場合には、通常の更新作業だけでは対応が難しく、追加の調整や改修が必要となる可能性があります。

こうしたWebサイトの技術的な特性や、近年のセキュリティ環境の変化について、ご理解いただけますと幸いです。

■ エックスサーバーによる緊急対応について

今回の脆弱性を受け、弊社が主に利用しているエックスサーバーでは、2026年9月25日に一部のWordPressサイトを対象として緊急更新が実施されました。

対象となり、更新が正常に完了したサイトについては、今回の脆弱性が修正されたバージョンへの更新が行われています。

ただし、エックスサーバーを利用するすべてのサイトが更新されたわけではなく、更新対象外となったサイトや、サイトの状態によって更新できなかったケースもございます。

そのため、エックスサーバーをご利用の場合でも、必ずしもすべてのサイトで対策が完了しているわけではありません。

また、今回の対策が完了していた場合でも、今後新たな攻撃手法や別の脆弱性が発見される可能性がなくなるわけではありません。

引き続き、各Webサイトの状況に応じた対応が重要となります。

■ 今回の脆弱性への対応について

今回の脆弱性については、WordPress本体を脆弱性が修正されたバージョンへ更新することが基本的な対策となります。

今回の対応にあたり、すべてのWebサイトで大規模な改修やリニューアルが必要になるわけではありません。

修正版への更新によって対応できるサイトもある一方、現在のシステム構成や運用環境によっては、更新に伴う互換性の問題などが発生し、追加の調整や改修が必要となる場合もございます。

特に、長期間運用されているWebサイトでは、制作当時のWordPressやテーマ、プラグインなどが使用されていることもあり、単純なバージョンアップだけでは対応できない可能性がございます。

こうした場合には、現在のシステム環境を確認したうえで、必要な対応を判断することが重要となります。

■ Webサイトの状況に応じた対応方法

今回の脆弱性への対応方法は、現在のWebサイトの構成や運用環境によって異なります。

基本的には修正版への更新を推奨しておりますが、サイトの状況によっては、以下のような対応が必要となる場合がございます。

1.既存サイトを維持したシステム更新・調整対応

現在のWebサイトをできる限り維持しながら、WordPress本体やテーマ、プラグイン、PHPなどのシステム環境を確認し、必要な更新や調整を行う方法です。

既存のデザインや機能を維持しながら対応できる一方、長期間運用されているサイトでは、古いシステムやプログラムとの互換性によって、更新時に不具合が発生する可能性がございます。

また、今回の脆弱性への対応が完了した場合でも、引き続き既存のシステム構成を利用するため、今後新たな脆弱性や互換性の問題が発見された際には、再度更新や改修が必要となる可能性がございます。

今回の対応によって、将来発生するすべてのセキュリティリスクが解消されるものではないことを、あらかじめご了承ください。

2.最新のシステム環境へのリニューアル

既存のシステム環境が古く、更新や改修による対応が難しい場合には、現在サポートされているWordPressやテーマ、プラグイン、PHPなどを使用して、Webサイトを新たに構築する方法もございます。

古いシステムへの依存を解消し、現在の技術環境に合わせて構築することで、今後の更新や保守管理を行いやすい環境を整えることができます。

ただし、最新のシステム環境で構築した場合でも、将来にわたって安全性を保証できるものではありません。

今回のように、これまで認識されていなかった脆弱性が新たに発見される可能性は、最新のシステムにも存在します。

そのため、リニューアル後も適切な保守管理と、必要に応じたセキュリティ対策を継続することが重要となります。

なお、リニューアルは今回の脆弱性への対応として、すべてのお客様に必要となるものではございません。既存システムの状況や今後の運用を踏まえ、必要な場合にご案内いたします。

■ お客様へのお願いと弊社の対応方針

弊社では、制作時期やシステム構成が異なる、さまざまなWebサイトを取り扱っております。

今回の脆弱性につきましても、各サイトの構成や運用環境によって必要な対応が異なるため、すべてのWebサイトに対して一律の方法で更新や改修を実施できるものではございません。

特に、長期間運用されているWebサイトでは、使用しているシステムの状況によって、今回の脆弱性への対応や今後のセキュリティ対策が必要となる場合がございます。

お客様ご自身でWordPressのバージョンやシステム環境をご確認いただくことが難しい場合もあるかと存じます。

長期間Webサイトをご利用いただいているお客様や、現在のセキュリティ環境についてご不安な点があるお客様は、どうぞ遠慮なく弊社までお問い合わせください。

弊社では、ご相談内容やご契約内容、各Webサイトの状況を踏まえ、必要な確認・対応方法をご案内いたします。

なお、通常の保守契約に含まれる作業については、ご契約内容に基づいて対応いたしますが、契約範囲を超える個別調査やシステム更新、プログラム改修などが必要となる場合には、別途費用が発生する可能性がございます。

その際には、作業内容や費用について事前にご説明し、お客様のご了承をいただいたうえで対応いたします。

■ 最後に

近年、AI技術の発展などによってセキュリティを取り巻く環境は大きく変化しており、これまで問題なく稼働していたシステムであっても、新たな脆弱性が発見される可能性がございます。

Webサイトの安全性を維持するためには、一度の対策ですべてのリスクを解消できるものではなく、継続的な情報収集と、必要に応じたシステムの更新・改修が重要となります。

弊社といたしましても、今後のセキュリティ動向に注意を払いながら、お客様のWebサイトの安定的な運用に向けて、必要な情報提供とご契約内容に応じた対応に努めてまいります。

Webサイトの技術的な特性と、近年のセキュリティ環境の変化について、ご理解とご協力を賜りますようお願い申し上げます。