【WordPressをお使いの医院様へ|重要なお知らせ】
ホームページがWordPressで作られている医院様は、一度だけ確認してください。
2026年9月22日、WordPress本体に
「Critical(最も深刻なレベル)」
と評価されるセキュリティ上の問題が公表されました。
簡単にいうと、
「ある条件がそろったWordPressサイトでは、パスワードを知らない第三者から攻撃され、ホームページを書き換えられたり、サーバー上で不正なプログラムを動かされたりする可能性がある」
という問題です。
WordPress公式も、今回については速やかなアップデートを推奨しています。
さらに注意したいのが、修正版が公開された当日のうちに、実際のインターネット上でこの脆弱性を狙ったアクセスが確認されていることです。
ただし、ここは誤解しないでください。
「古いWordPressを使っている=必ず乗っ取られる」
という意味ではありません。
今回の攻撃が成立するには、WordPressのバージョンだけでなく、使用しているテーマやサーバー環境など、いくつかの条件があります。
とはいえ、
「自分のサイトがその条件に当てはまるか分からない」
という医院様が大半だと思います。
そこで、簡単な確認方法をまとめます。
■まず確認してほしい3つのこと
【① WordPressのバージョンを見る】
WordPress管理画面
↓
「ダッシュボード」
↓
「更新」
を開いてください。
今回影響を受けるのは、
WordPress 4.7系〜7.1.1
です。
最新版の7.1系を利用している場合は、
「7.1.2以上」
になっているか確認してください。
古い系列を利用している場合も、それぞれ今回のセキュリティ修正が入った最新版への更新が必要です。
「7.1.1だから最近更新したし大丈夫」
ではありません。
9月17日に公開された7.1.1も今回の対象です。
【②「更新してください」と表示されていたら要注意】
管理画面に
「WordPressの新しいバージョンがあります」
「今すぐ更新してください」
などが表示されている場合は、そのまま放置しないでください。
自動更新を設定していても、何らかの理由で更新されていない場合があります。
「自動更新だから大丈夫」ではなく、
「実際に更新されたことを確認する」
ところまでが必要です。
【③ 自分で判断できない場合は管理会社に聞く】
これが一番簡単です。
管理会社へ、
「WordPressのCVE-2026-87902へのセキュリティ対応は完了していますか?」
と聞いてください。
専門用語が分からなくても、これだけでOKです。
■特に早めに確認した方がよいサイト
次の項目に当てはまるほど、優先して確認することをおすすめします。
□ WordPressを何年も更新していない
□ 制作会社・管理会社と長期間連絡を取っていない
□ 管理画面に更新通知がたくさん残っている
□ 古いテーマやオリジナルテーマを長年使用している
□ 子テーマを使ってカスタマイズしている
□ 誰が保守管理しているのか分からない
□ ホームページ制作後、セキュリティ管理をほぼしていない
□ WordPress・テーマ・プラグインの更新担当者が決まっていない
1つでも当てはまれば、一度確認しておくことをおすすめします。
■今回特に注意した方がよい理由
通常、
「管理画面のパスワードを強くする」
「ログインURLを変更する」
などもセキュリティ対策として有効ですが、
今回の脆弱性は、条件がそろえば
「ログインしていない第三者」
から攻撃できる可能性があります。
つまり、
「パスワードが強いから安心」
とは限りません。
WordPress公式によると、今回の問題は特定のテーマ構造とサーバー環境などの条件がそろうことで、外部からサーバー上のPHPファイルを読み込ませ、最終的に任意コード実行につながる可能性があります。
少し難しい話なので、医院側で細かく判断する必要はありません。
まずは
「WordPressを修正版へ更新する」
これが基本的な対応です。
■医院ホームページだからこそ放置しない
医院ホームページが改ざんされると、
・患者さんが偽サイトへ誘導される
・不審な広告が表示される
・検索結果からサイトが除外される
・サイトが表示されなくなる
・復旧作業が必要になる
など、診療とは直接関係のない部分で大きなトラブルにつながる可能性があります。
「今普通にホームページが表示されているから大丈夫」
とも限りません。
セキュリティ問題は、事故が起きてから対応するより、アップデートで防げるうちに対応する方が圧倒的に簡単です。
■OMI管理サイトについて
弊社が管理しているWordPressサイトについても、全サイトの更新状況を確認し、今回のセキュリティ修正が未適用のものについては優先して対応します。
医院様側で特別な操作をしていただく必要はありません。
■管理会社が分からない・対応してくれない場合
「ホームページを作った会社と連絡が取れない」
「保守契約をしていない」
「今回の対応だけで高額な費用を提示された」
「そもそもWordPressなのか分からない」
という場合もあると思います。
その場合は、コメント欄または私のMessengerへご連絡ください。
HP部門の担当者が状況を確認します。
【管理会社へ送る文章はこれだけでOKです】
「現在使用しているWordPressについて、CVE-2026-87902へのセキュリティ修正は適用済みでしょうか?未対応の場合は対応をお願いします。」
これをそのまま送ってください。
■参考情報
WordPress公式
「WordPress 7.1.2 Release」
2026年9月22日公開
エックスサーバー
「WordPressの脆弱性(CVE-2026-87902)に関する注意喚起」
2026年9月24日公開
CVE:
CVE-2026-87902
WordPressを使っている医院様は、
まず「最新版になっているか」だけでも確認してみてください。



コメント