WordPressは2026年10月6日、メンテナンス兼セキュリティリリースの7.1.3を公開した。7件のセキュリティ修正と4件のバグ修正を含み、セキュリティリリースのため早急な更新を推奨している。修正された脆弱性は、保留中のコメントを悪用したコメント管理画面の格納型XSS(Trail of Bitsが報告)、WP_Http::make_absolute_url()のDoS、WXRエクスポートの二次SQLインジェクション、投稿者(Author)権限のユーザーが投稿を先頭固定できる問題(この3件はAnthropicが報告)、非公開・未公開投稿のコメントが未認証で閲覧できる問題(Patchstackが報告)、Imgur埋め込みのXSS、{status}_{type}フックに渡すパラメータを偽装してアクション名を衝突させられる問題の7件。Patchstackの解説によると、未認証の訪問者が起点になるのはコメントフィードの漏えいとコメントのXSS(モデレーターのクリックが必要)の2件で、ほかは投稿者権限や管理者によるエクスポート実行などが前提となる。バグ修正には、7.0で入ったコードがDOM拡張の有無を確認せずにDOMDocumentを使っていたため、拡張のないホストで画像アップロードが致命的エラーで失敗する問題も含まれる。修正はセキュリティ修正の対象となる4.7までの旧ブランチにも順次バックポートされる。自動バックグラウンド更新が有効なサイトには自動で適用される。
WordPress 7.1.3公開、コメント画面のXSSやWXRエクスポートのSQLインジェクションなど7件を修正
## POINTS
- 格納型XSS、DoS、WXRエクスポートの二次SQLインジェクションなど7件の脆弱性を修正。3件はAnthropicの報告
- 未認証で起点になるのは2件で、残りは投稿者権限や管理者操作が前提
- DOM拡張がないホストで画像アップロードが失敗するバグも修正。4.7までの旧ブランチにもバックポート