WordPressの管理画面を開いたら、
「WordPress 7.1.1が利用可能です。今すぐ更新してください。」
と表示されている。
すぐ押していいのか。
少し待った方がいいのか。
仕事で運用しているサイトだと迷うと思います。
今回については、かなり答えがはっきりしています。
WordPress 7.1.1はセキュリティアップデートです。基本的には早めに更新した方がいいバージョンです。
WordPress 7.1.1は2026年9月17日に公開されました。
WordPress公式によると、
- WordPress Core:17件のバグ修正
- Block Editor:19件のバグ修正
- セキュリティ:11件の修正
が含まれています。
公式もセキュリティリリースであることを理由に、サイトをすぐ更新することを推奨しています。
ただし、
「急いで更新する」と「何も確認せず本番サイトの更新ボタンを押す」は別の話です。
今回はWordPress 7.1.1で何が修正されたのかと、実際に仕事で運用しているWordPressサイトを安全にアップデートする手順をまとめます。
- WordPress 7.1.1とは?
- なぜWordPress 7.1.1へ更新した方がいい?
- 脆弱性が公開された後は「知られている弱点」になる
- 「うちのサイトなんて狙われない」は危ない
- WordPress 7.1.1では何が修正された?
- 古いWordPressにも修正は提供される?
- じゃあ管理画面から今すぐ更新ボタンを押せばいい?
- 更新前にまずバックアップ
- レンタルサーバーの自動バックアップも確認
- PHPのバージョンも確認する
- テーマとプラグインの更新状況を見る
- 更新前にプラグインを全部停止する必要はある?
- できればステージング環境で先に確認
- 更新後はトップページを見るだけでは足りない
- フォーム確認は特に忘れやすい
- WordPress 7.1自体では何が変わった?
- CSSを書かずにスマホ表示を調整しやすくなった
- iPhoneのHEIC画像にも対応が進んだ
- ただし7.1の新機能と7.1.1の更新理由は分けて考える
- 自動更新にしておけば全部安心?
- WordPressを更新しない方が安全、は逆
- 保守管理は「何か起きた時だけ直す仕事」ではない
- WordPress 7.1.1へ更新するときの流れ
- 小さなブログならここまで必要?
- 「何年も更新できないサイト」になっていたら要注意
- まとめ|7.1.1は更新推奨。ただし本番サイトは手順を踏んで
- 参考:WordPress公式情報
WordPress 7.1.1とは?
WordPress 7.1.1は、2026年9月17日に公開されたWordPressのメンテナンス・セキュリティリリースです。
WordPress 7.1は、その約1か月前となる2026年8月19日に公開されています。
今回の7.1.1は新機能を大量に追加するメジャーアップデートではありません。
7.1で見つかった不具合やセキュリティ上の問題を修正するアップデートです。
「新機能を使いたい人だけ更新すればいい」という種類のアップデートではありません。
なぜWordPress 7.1.1へ更新した方がいい?
最大の理由は、11件のセキュリティ修正です。
今回修正された問題には、
- 保存型クロスサイトスクリプティング(Stored XSS)
- REST API関連のパストラバーサル
- 権限チェックに関する問題
- 投稿情報の漏えいにつながる問題
- 投稿の上書きにつながる問題
- XML-RPCに関する権限チェックの問題
などが含まれています。
全部の技術的な内容を理解する必要はありません。
重要なのは、
実際にWordPress Coreのセキュリティ上の問題が修正されている
ということです。
脆弱性が公開された後は「知られている弱点」になる
セキュリティアップデートが公開されるということは、修正内容もある程度公開されます。
つまり攻撃する側から見れば、
「古いWordPressのどこに問題があるか」
を調べる材料にもなります。
アップデートを何か月も放置すると、既に修正方法が存在する脆弱性を残したままサイトを公開し続けることになります。
WordPressのアップデートは新機能を追加するためだけではなく、既に見つかった入口を閉じる作業でもあります。
「うちのサイトなんて狙われない」は危ない
小さな会社のWEBサイトでよくある考え方です。
「有名企業でもないから攻撃されない」
「個人ブログだから大丈夫」
でもWordPressへの攻撃は、必ずしも特定の会社を狙って人間が一件ずつ行うわけではありません。
インターネット上にあるWordPressサイトを自動で探し、既知の脆弱性を機械的に試す攻撃もあります。
会社の規模はあまり関係ありません。
WordPress 7.1.1では何が修正された?
WordPress公式が公開しているセキュリティ修正は11件です。
たとえば、コメントなどを通じたStored XSS、テーマのカスタムヘッダーに関連するStored XSS、REST Templates Controllerのパストラバーサルなどが修正されています。
また、Contributor以上の権限を持つユーザーによる投稿上書き、非公開投稿タイトルの漏えいなど、ログイン済みユーザーの権限に関係する問題も修正されています。
サイトによって影響条件は異なります。
「自分のサイトが11件すべての脆弱性の影響を受ける」という意味ではありません。
ただしWordPress公式がセキュリティリリースとして更新を推奨している以上、該当するかを一件ずつ調べて放置するより、正常に更新できる環境を整えてアップデートする方が現実的です。
古いWordPressにも修正は提供される?
今回のセキュリティ修正は、必要に応じて古いWordPressブランチにもバックポートされています。
実際、9月17日には6.9.8や7.0.5など、過去ブランチ向けのセキュリティ更新も公開されています。
かなり古い4.x系にも修正版が提供されています。
ただしWordPress公式は、積極的にサポートされるのは最新バージョンのみとしています。
「古いバージョンにもパッチが来るから、ずっと古いままでいい」という意味ではありません。
じゃあ管理画面から今すぐ更新ボタンを押せばいい?
個人のテストサイトなら、それでも大きな問題にならないことはあります。
でも企業サイト、ECサイト、問い合わせを受けているサイトなどは少し慎重に進めた方がいいでしょう。
WordPressは、
- WordPress本体
- テーマ
- プラグイン
- PHP
- データベース
- サーバー環境
が組み合わさって動いています。
WordPress本体だけが正常でも、プラグイン側が新しいバージョンへ対応していなければ不具合が出る可能性があります。
更新前にまずバックアップ
最初にやることはバックアップです。
最低でも、
- WordPressファイル
- データベース
の両方を戻せる状態にしておきます。
ファイルだけ保存しても、記事、設定、フォーム情報などデータベース側の内容を完全には戻せません。
逆にデータベースだけあっても、テーマやアップロード画像、プラグインなどを復元できません。
バックアップで重要なのは「取った」ではなく「元に戻せる」ことです。
レンタルサーバーの自動バックアップも確認
現在の主要なレンタルサーバーには、自動バックアップ機能が用意されていることがあります。
その場合も、
- 何日前まで戻せるか
- ファイルとデータベースの両方が対象か
- 復元方法
- 復元に料金が必要か
を一度確認しておいた方がいいでしょう。
障害が起きてから初めてバックアップ画面を見るのはおすすめしません。
PHPのバージョンも確認する
WordPressだけ新しくして、サーバーのPHPがかなり古いままというサイトもあります。
逆にPHPだけ先に最新へ変更して、古いテーマやプラグインが動かなくなることもあります。
WordPressの更新では、
WordPress・PHP・テーマ・プラグインを一つの環境として見る
ことが大切です。
テーマとプラグインの更新状況を見る
WordPress本体を更新する前に、利用しているテーマとプラグインも確認します。
特に注意したいのは、
- 何年も更新されていないプラグイン
- 配布終了したテーマ
- 独自改修された古いテーマ
- 作者が開発を停止しているプラグイン
です。
WordPress本体を更新した結果、こうした古いコードが原因でエラーになる場合があります。
更新前にプラグインを全部停止する必要はある?
通常のアップデートで、毎回すべてのプラグインを停止する必要はありません。
むしろ本番環境で一斉に停止すると、その間にフォームやECなどの機能が使えなくなる可能性があります。
不具合が起きた場合に、原因切り分けとしてプラグインを停止する方が現実的です。
ただし特殊な構成や、互換性に不安のあるプラグインがある場合は別です。
できればステージング環境で先に確認
企業サイトなら、本番サイトを直接更新するよりステージング環境で先に試すのが安全です。
本番サイトを複製して、
- WordPressを更新
- テーマ・プラグインを更新
- 主要ページを確認
- フォームをテスト
- 問題がなければ本番を更新
という流れです。
「バックアップがあるから壊れてもいい」より、「壊れないことを確認してから本番へ入れる」方が安全です。
更新後はトップページを見るだけでは足りない
WordPressを更新してトップページが表示された。
これだけで「更新完了」とするのは少し危険です。
最低限、サイトの重要な機能を確認します。
たとえば企業サイトなら、
- トップページ
- 下層ページ
- 投稿ページ
- スマートフォン表示
- お問い合わせフォーム
- メール送信
- 管理画面
です。
ECサイトならさらに、
- 商品ページ
- カート
- ログイン
- 決済
- 注文メール
なども確認した方がいいでしょう。
フォーム確認は特に忘れやすい
サイトは普通に表示されている。
でも問い合わせフォームだけ送れない。
これは実際に困ります。
フォームは、
- JavaScript
- プラグイン
- メール送信
- スパム対策
など複数の仕組みが関係しているため、アップデート後は実際にテスト送信するのがおすすめです。
WordPress 7.1自体では何が変わった?
今回の7.1.1の一つ前、WordPress 7.1は比較的大きなアップデートでした。
代表的な変更として、
- ブロックのレスポンシブスタイル
- 新しいメディア編集画面
- HEIC・AVIFなどの画像形式への対応強化
- ブラウザ側での画像処理
- Notesの強化
- Tabsブロック
- Playlistブロック
- 管理画面ナビゲーションの改善
などがあります。
CSSを書かずにスマホ表示を調整しやすくなった
WordPress 7.1では、Site Editor上で画面サイズごとのスタイルを設定できるレスポンシブ機能が強化されています。
これまで、
「PCではこの余白、スマホではこの余白」
のような調整はCSSを書く必要があるケースが多くありました。
7.1ではブロックテーマを中心に、こうした調整をエディター側で行える範囲が広がっています。
iPhoneのHEIC画像にも対応が進んだ
WordPress 7.1ではメディア処理も大きく変わっています。
HEIC、AVIF、HDR gain mapなど、現在のスマートフォンやカメラで使われる画像形式への対応が強化されました。
さらに画像の圧縮、リサイズ、サムネイル生成をブラウザ側で処理する仕組みが導入されています。
これによりサーバー側のPHPメモリ制限やアップロードタイムアウトの影響を減らす狙いがあります。
ただし7.1の新機能と7.1.1の更新理由は分けて考える
ここは重要です。
7.1には便利な新機能があります。
でも今回7.1.1へ更新する一番大きな理由は、
新機能ではなくセキュリティ修正
です。
「Tabsブロックを使わないから更新しなくていい」
という話ではありません。
自動更新にしておけば全部安心?
WordPressには自動更新機能があります。
セキュリティアップデートを早く適用できるという点では有効です。
ただし仕事で運用するサイトでは、
「自動更新されたから終わり」
ではなく、更新後の動作確認まで考えた方がいいでしょう。
特に売上や問い合わせへ直結するサイトなら、更新通知を把握し、異常がないか確認できる運用が必要です。
WordPressを更新しない方が安全、は逆
アップデートするとサイトが壊れるかもしれない。
だから更新しない。
昔からある判断です。
確かにアップデートで互換性問題が起きる可能性はあります。
でも、そのために何年間もWordPressを固定すると、今度はセキュリティ上のリスクが積み上がります。
「更新すると危ないから更新しない」のではなく、「安全に更新できる環境を作る」が本来の対策です。
保守管理は「何か起きた時だけ直す仕事」ではない
WEBサイトの保守というと、
「壊れたら直してもらう」
と思われることがあります。
でも実際には、
- バックアップ
- WordPress更新
- プラグイン更新
- PHP対応
- セキュリティ確認
- 更新後の動作確認
のように、問題が起きる前に行う作業の方が重要です。
何も起きていない状態を維持すること自体が、WEBサイト保守の仕事です。
WordPress 7.1.1へ更新するときの流れ
実運用サイトなら、ざっくり次の順番で考えると分かりやすいです。
- 現在のWordPress・PHPバージョンを確認
- テーマ・プラグインの更新状況を確認
- ファイルとデータベースをバックアップ
- 可能ならステージング環境で更新
- WordPress本体を更新
- 必要なテーマ・プラグインを更新
- 表示確認
- フォームなど主要機能を確認
- エラーログなどを確認
サイトの規模によって必要な確認項目は変わります。
小さなブログならここまで必要?
個人ブログと大規模ECサイトで同じ運用をする必要はありません。
個人ブログなら、
- バックアップを確認
- 更新
- 主要ページを見る
くらいでも現実的です。
一方、問い合わせや売上が止まると困る企業サイトなら、ステージング確認まで行う価値があります。
重要なのは、サイトの重要度に合わせて更新手順を決めることです。
「何年も更新できないサイト」になっていたら要注意
WordPressを更新しようとしたら、
「テーマが古すぎる」
「PHPを上げると動かない」
「プラグインが配布終了している」
ということがあります。
これは今回のアップデートだけの問題ではありません。
長期間メンテナンスされていなかった結果です。
更新できない状態そのものが、WEBサイトの技術的な負債です。
その場合は無理に最新版へ一気に上げず、テスト環境を作って段階的に更新するか、サイト自体のリニューアルを検討した方がいい場合もあります。
まとめ|7.1.1は更新推奨。ただし本番サイトは手順を踏んで
WordPress 7.1.1は2026年9月17日に公開されたセキュリティ&メンテナンスリリースです。
17件のCore修正、19件のBlock Editor修正に加えて、11件のセキュリティ問題が修正されています。
WordPress公式も、セキュリティリリースであることから早めの更新を推奨しています。
そのため、
「7.1.1へ更新した方がいい?」
という質問への答えは、基本的には「はい」です。
ただし企業サイトなら、いきなり本番環境で更新ボタンを押すのではなく、
- バックアップ
- PHP確認
- テーマ・プラグイン確認
- 可能ならステージングテスト
- 更新後のフォーム・表示確認
までセットで考えます。
WordPressのセキュリティ対策で大切なのは、「更新しないこと」ではなく「いつでも安全に更新できる状態を維持すること」です。
WordPressは公開して終わりのソフトではありません。
今回の7.1.1のようなセキュリティアップデートが出たときに、慌てず更新できる環境を普段から作っておく。
結局、それが一番現実的なWordPressのセキュリティ対策だと思います。


