WordPressのアップデート管理|本体・テーマ・プラグインの更新手順

WordPressのアップデートは、①バックアップを取る ②更新内容と対応状況を確認する ③本体→プラグイン→テーマ→翻訳の順に更新する ④主要ページとお問い合わせフォームの動作を確認する ⑤結果を記録する、の5つの手順で進めると、不具合のリスクを抑えながら安全に行えます。
アップデートは「時間があるときにやる作業」ではありません。2026年8月から10月上旬までの約2か月だけで、WordPress本体のセキュリティ修正を含むリリースが5回公開され、そのたびにWordPress.orgは「すぐに更新すること」を推奨しています。プラグインやテーマにも、同じように修正版が次々に出ています。
この記事では、本体・テーマ・プラグインの更新手順と、自動更新の使い分け、更新を止めないための運用ルールを解説します。WordPressのセキュリティ対策の全体像は、WordPressのセキュリティ対策ガイドにまとめています。

WordPressのアップデートとは?更新の対象は4種類
WordPressのアップデートとは、本体・プラグイン・テーマ・翻訳ファイルを新しいバージョンに入れ替えることです。不具合の修正や新機能の追加に加え、見つかった脆弱性を塞ぐという重要な役割があります。対象ごとに、初期設定での自動更新の扱いが異なります。
| 更新の対象 | 内容 | 初期設定での自動更新 |
|---|---|---|
| 本体(マイナーリリース) | 不具合とセキュリティの修正(例:7.1→7.1.3) | 自動で更新される(WordPress 3.7以降) |
| 本体(メジャーリリース) | 新機能や大きな変更(例:7.0→7.1) | 管理者が「今すぐ更新」を押す(設定で自動化も可能) |
| プラグイン・テーマ | 機能追加、不具合・脆弱性の修正 | 初期状態はオフ。1つずつ自動更新を有効にできる(WordPress 5.5以降) |
| 翻訳ファイル | 管理画面などの日本語訳 | 自動で更新される |
WordPress.orgの公式ドキュメントによると、プラグインとテーマの自動更新を有効にした場合、更新は初期設定で1日2回実行され、成功・失敗の結果がサイト管理者にメールで通知されます。
メジャーとマイナーの違い:2026年の更新頻度
WordPress本体のバージョンは「7.1.3」のように表され、「7.1」の部分が変わるのがメジャーリリース、末尾の「.3」が変わるのがマイナーリリースです。セキュリティの修正は主にマイナーリリースで配布されます。2026年8月以降の本体のリリースは次のとおりです。
| 公開日 | バージョン | 内容(WordPress.orgの発表より) |
|---|---|---|
| 2026年8月6日 | 7.0.3 | 複数のセキュリティ修正 |
| 2026年8月12日 | 7.0.4 | セキュリティ修正 |
| 2026年8月19日 | 7.1 | メジャーリリース |
| 2026年9月17日 | 7.1.1 | 11件のセキュリティ修正と不具合修正 |
| 2026年9月22日 | 7.1.2 | 深刻度「Critical」の脆弱性の修正 |
| 2026年10月6日 | 7.1.3 | 7件のセキュリティ修正と4件の不具合修正 |
セキュリティリリースは、月に1回以上のペースで出ることも珍しくありません。「月1回まとめて更新」だけでは追いつかない時期がある、と考えておきましょう。
なぜアップデートが必要なのか
アップデートが必要な最大の理由は、公表された脆弱性は、更新しない限り残り続けるからです。WordPress.orgが公式に保守しているのは最新版だけで、古い系列への修正は「好意(courtesy)」として提供されています。7.1.3の発表でも、修正は4.7以降の系列へ順次反映中とされており、それより古いバージョンには届きません。
プラグインはさらに注意が必要です。セキュリティ企業Patchstackによると、2025年に見つかったWordPress関連の脆弱性の91%はプラグインで、大規模に悪用された脆弱性では、悪用までの時間(加重中央値)が5時間でした。脆弱性が生まれる仕組みと、公表から攻撃までの流れはWordPressが狙われやすい理由で解説しています。
更新前に準備すること
更新で起きるトラブルの多くは、準備で防げます。作業を始める前に、次の4つを確認しましょう。
1. バックアップを取り、使えることを確かめる
WordPress.orgの公式ドキュメントは、更新の前にサイトをバックアップするよう勧めています。手動で更新する場合の詳しい手順では、データベースとすべてのファイル(.htaccess を含む)をバックアップし、「バックアップが存在し、使える状態であることを確認する。これは不可欠です」と強調しています。
ファイル(テーマ・プラグイン・画像)とデータベース(記事・設定)の両方が必要です。保存場所や復元の手順はWordPressのバックアップと復元方法で解説しています。
2. 更新内容と対応状況を確認する
- 変更履歴を読む:プラグインやテーマの更新画面から、何が変わるのか(セキュリティ修正か、大きな機能変更か)を確認します。
- 対応バージョンを見る:WordPress.orgのプラグインページには「検証済みの最新バージョン」や「PHPバージョン」の要件が表示されます。本体のメジャーリリース直後は、使っているプラグインが新しい本体に対応しているかを確認します。
- PHPのバージョンを確認する:WordPress.orgはPHP 8.3以上を推奨しています。PHPが古いと、新しいプラグインが動かないことがあります。
3. 可能ならテスト環境で先に試す
レンタルサーバーによっては、本番サイトを複製した「ステージング環境」を作れる機能があります。カスタマイズが多いサイトやECサイトでは、ステージング環境で先に更新し、問題がないことを確かめてから本番に反映すると安全です【要確認:利用中のサーバーでのステージング機能の有無】。
4. 作業する時間帯と担当者を決める
アクセスや問い合わせが少ない時間帯を選び、更新後の確認までを1人の担当者が通して行えるようにします。不具合が出たときに、すぐ制作会社や保守会社へ連絡できる体制にしておきましょう。
WordPressのアップデート手順(本体・プラグイン・テーマ)
準備ができたら、管理画面の「ダッシュボード」→「更新」から作業します。この画面で、本体・プラグイン・テーマ・翻訳の更新をまとめて確認できます。
WordPress.orgの手動アップグレードの手順では、本体を更新したあとにプラグインとテーマを更新する流れになっています。この記事でも、これにならって本体→プラグイン→テーマ→翻訳の順をおすすめします。ただし、使っているプラグインが新しい本体に対応していない場合は、先にプラグインの対応状況を確認してください。
本体のアップデート
- 「ダッシュボード」→「更新」を開く
- 「WordPressの新しいバージョンがあります」の表示を確認し、「今すぐ更新」(バージョン名つきのボタン)を押す
- 完了画面が表示されるまで、ページを閉じずに待つ
- データベースの更新を求められた場合は、画面の案内に従う
ワンクリック更新がうまくいかないときは、多くの場合、サーバーのファイル権限が原因です(WordPress.org)。無理に作業を続けず、サーバー会社や制作会社に相談しましょう。
プラグインのアップデート
- 「プラグイン」→「インストール済みプラグイン」を開く
- 更新があるプラグインの変更履歴を確認する
- 1つずつ更新し、そのつどサイトの表示を確認する
- 使っていないプラグインは、更新ではなく削除を検討する
一度に多数のプラグインをまとめて更新すると、不具合が出たときにどれが原因か切り分けにくくなります。特にフォーム、EC、キャッシュ、セキュリティ関連のプラグインは、1つずつ更新するのがおすすめです。
テーマのアップデート
- 「外観」→「テーマ」を開く
- 使用中のテーマに更新があれば、変更履歴を確認して更新する
- 使っていないテーマは、標準テーマを1つ残して削除を検討する
**テーマのファイルを直接編集している場合、更新でその変更が上書きされて消えます。**WordPress.orgも、標準テーマを名前を変えずにカスタマイズしている場合は上書きしないよう注意しています。カスタマイズは子テーマで行うのが一般的です。制作会社が作ったオリジナルテーマは、配布元からの更新がない場合もあるため、誰が保守するのかを確認しておきましょう。
翻訳ファイルのアップデート
「ダッシュボード」→「更新」の下部に翻訳の更新が表示されたら、「翻訳を更新」を押します。初期設定では自動で更新されるため、手動で行う場面は多くありません。
長期間更新していないサイトは段階的に
何年も更新していないサイトを一気に最新版にすると、表示崩れやデータベースのトラブルが起きやすくなります。WordPress.orgの公式ドキュメントは、メジャーリリースを2つより多くまたいで更新する場合は、段階的な更新を検討するよう勧めています。あわせてPHPのバージョンも段階的に上げる必要があるため、自社だけで進めず専門家に相談するのが安全です。

更新後に確認すること
更新が終わったら、必ず次の項目を確認します。自動更新の場合も、結果のメールを受け取ったら同じように確認しましょう。
- トップページと主要ページ(サービス紹介、会社概要など)が正しく表示される
- スマートフォンでの表示が崩れていない
- お問い合わせフォームから実際にテスト送信し、自動返信と管理者への通知が届く
- 管理画面にログインでき、記事の編集・保存ができる
- ECや予約機能がある場合は、カートや予約の流れが動く
- キャッシュ系のプラグインやサーバーのキャッシュを削除した
- 「ツール」→「サイトヘルス」に重大な問題が出ていない
表示に問題がなくても、フォームの送信だけが止まっていることがあります。問い合わせが届かない状態は気づきにくいため、テスト送信は省略しないで
WordPressの更新作業に
不安がある方へ
久留米市・福岡市で
WordPressサイトの更新代行・保守をお考えの方に
無料相談を実施しています。
- 本体・プラグインの更新状況の確認
- 更新手順と体制のご提案
- 保守費用の目安のご提示
更新で不具合が出たときの対処法
更新後に不具合が出ても、慌てずに次の順で対処します。
| 症状 | 対処 |
|---|---|
| 「メンテナンスのため、一時的に利用できません」の表示が消えない | 更新が途中で止まった可能性。FTPでWordPressのフォルダにある .maintenance ファイルを削除する(WordPress.org) |
| 画面が真っ白、または「重大なエラー」の表示が出る | 管理者のメールアドレスに届く「リカバリーモード」のリンクから管理画面に入り、原因のプラグインやテーマを停止する |
| 一部の表示や機能だけがおかしい | WordPress標準以外のプラグインをいったんすべて停止し、1つずつ有効化して原因を探す(WordPress.org) |
| 原因がわからない、復旧できない | 更新前のバックアップから復元する。WordPress.orgのリリースアーカイブから以前のバージョンを入手することもできる |
WordPress 5.2で導入された「致命的エラーからの保護(リカバリーモード)」は、重大なエラーを検知すると管理者にメールで知らせる仕組みです。ただし、復旧には管理者の操作が必要です。
また、WordPress 6.6以降では、プラグインの自動更新で致命的なエラーが起きた場合、自動的に以前のバージョンへ戻し、管理者にメールで知らせる仕組みが加わりました【要確認:6.6リリースでの最終的な仕様】。ただし、表示崩れやフォームの不具合のように「エラーにならない問題」は検知されないため、更新後の確認は欠かせません。
自動更新はどこまで使う?手動更新との使い分け
自動更新は、脆弱性の公表から更新までの時間を短くできる有効な手段です。一方で、更新後の不具合に気づくのが遅れるリスクもあります。サイトの状況に合わせて使い分けましょう。
| 対象 | おすすめの方針 | 理由 |
|---|---|---|
| 本体(マイナー) | 自動更新のまま使う | セキュリティ修正が中心で、初期設定でも自動 |
| 本体(メジャー) | 対応状況を確認してから手動で更新 | 大きな変更があり、プラグインとの相性を確かめたい |
| 一般的なプラグイン | 自動更新を有効にし、通知メールで結果を確認 | 修正を早く適用できる |
| フォーム・EC・カスタマイズしたプラグイン | 手動で1つずつ更新し、動作を確認 | 不具合が売上や問い合わせに直結する |
| カスタマイズしたテーマ | 手動で更新(子テーマの利用が前提) | 上書きでカスタマイズが消えるおそれ |

自動更新は、WordPressの予約実行の仕組み(WP-Cron)に依存しているため、サーバー環境によっては正しく動かないことがあります。WordPress.orgは、「ツール」→「サイトヘルス」でエラーが出ていないかを確認するよう案内しています。「自動更新にしたから放置でよい」ではなく、通知メールの確認と定期的な目視をセットにしてください。
アップデート管理の運用ルール|頻度・担当・記録
アップデートを止めないためには、「誰が・いつ・何をするか」を決めておくことが大切です。中小企業のサイトなら、次のようなルールが現実的です。
| 項目 | ルールの例 |
|---|---|
| 確認の頻度 | 週に1回、管理画面の「更新」を確認する |
| セキュリティリリース | 本体やプラグインの重要な修正は、確認した当日〜数日以内に適用する |
| 担当者 | 社内の担当者1名と、保守会社の窓口を決める |
| 記録 | 日付・対象・更新前後のバージョン・確認結果・担当者を残す |
| 環境の見直し | 半年に1回、PHPのバージョンと使っていないプラグインを棚卸しする |
PHPのバージョンも定期的に確認しましょう。PHP公式サイトによると、PHP 8.2のセキュリティサポートは2026年12月31日で終了します(2026年10月時点)。PHPの切り替えはサーバー側の設定になるため、サーバー会社の案内も確認してください。
記録は表計算ソフトの簡単な表で十分です。次の更新で不具合が出たときに、「いつ・何を更新してから起きたか」をすぐにたどれます。
| 日付 | 対象 | 更新前→更新後 | 確認結果 | 担当 |
|---|---|---|---|---|
| 2026-10-07 | WordPress本体 | 7.1.2→7.1.3 | 表示・フォーム送信OK | (記入例) |
アイエムワークスの保守現場から:更新が止まる理由
ここでは、当社がWordPressサイトの保守やリニューアルを担当するなかで見てきた状況を紹介します。数値は担当者への聞き取りにもとづく概数です(2026年10月時点)。
更新が止まる最大の理由は「誰の担当か決まっていない」こと
当社が保守しているサイトでも、CMS本体やプラグインが最新でなかったサイトが約3割ありました。いずれも、更新作業が保守契約の範囲に含まれていなかったサイトです。過去1年間にリニューアルの相談を受けたサイトでは、この割合が約7割にのぼりました。
| 対象 | CMS・プラグインが最新でなかったサイト | 備考 |
|---|---|---|
| 当社が保守しているサイト(2026年10月時点) | 約3割 | 更新作業が保守契約の範囲外のサイト |
| リニューアルの相談を受けたサイト(過去1年) | 約7割 | — |
「保守契約があるから、更新もしてもらえているはず」という思い込みが、更新が止まる原因になっています。更新が止まったまま運用を続けるリスクは、更新が止まったWordPressサイトのリスクで解説しています。
当社の保守での更新の進め方
当社のWordPress保守では、プランによって内容は異なりますが、更新作業を最低でも月1回行っています。進め方は、この記事で紹介した手順とほぼ同じです。
| 段階 | 当社で行っていること |
|---|---|
| 更新前 | バックアップを取る。必要に応じて、本番の前にテスト環境(ステージング)で試す |
| 更新 | テスト環境を使わない場合も、バックアップを取ったうえで本番環境を更新する |
| 更新後 | 表示や動作を確認し、お問い合わせフォームはテスト送信まで行う |
| 報告 | 作業が終わったら、お客様に報告する |
更新で実際に起きた不具合と、その直し方
更新は、手順どおりに進めても不具合がゼロになるわけではありません。当社の保守でも、更新後に次のような不具合が起きたことがあります。
- プラグインを更新したら、お問い合わせフォームが送れなくなった
- 表示(レイアウトやデザイン)が崩れた
- 画面が真っ白になった、または「重大なエラー」が表示された
- プラグイン同士やPHPとの相性で、一部の機能が動かなくなった
直し方は、原因に応じて使い分けています。
- バックアップから更新前の状態に戻す
- 原因のプラグインを停止する、または以前のバージョンに戻す
- テーマやカスタマイズ部分のコードを修正する
- 代わりのプラグインに入れ替える
直るまでの時間は、ケースによってまちまちです。バックアップから戻せばすぐに元の状態にできますが、原因を突き止めてコードを直したり、代わりのプラグインを探したりする場合は時間がかかります。更新前のバックアップと、更新後のフォームのテスト送信を欠かさないのは、こうした不具合に早く気づき、すぐ戻せるようにするためです。
担当者のコメント
断言はできませんが、サイトが改ざんされる例として多いのは、パスワードの使い回しと、古いバージョンのまま放置されたサイトです。保守契約を結んでいる場合は、セキュリティ対策がどのレベルまで含まれているかを確認してみてください。
保守契約を見直すときは、「本体・テーマ・プラグインの更新が含まれているか」「更新の頻度」「更新後の動作確認の有無」「不具合が出たときの対応範囲」を書面で確認しましょう。保守の作業内容と費用の考え方は、WordPressの保守管理とは?で解説しています。
まとめ|WordPressのアップデートは「手順」と「担当」を決めて続ける
- WordPressのアップデートは、バックアップ→対応状況の確認→本体・プラグイン・テーマ・翻訳の更新→動作確認→記録、の手順で進めます。
- 2026年8月〜10月上旬だけで本体のセキュリティ修正を含むリリースが5回出ており、プラグインも含めて早めの適用が求められます。
- プラグインは1つずつ更新して表示を確認し、テーマは直接編集せず子テーマでカスタマイズします。長く更新していないサイトは段階的に更新します。
- 自動更新は有効な手段ですが、通知メールの確認と更新後の動作確認をセットにしてください。
- 当社の保守先でも約3割は更新が止まっており、原因は更新作業が契約範囲外だったことでした。誰が更新を担当するのかを明確にしましょう。
参考資料・出典
- WordPress.org「Updating WordPress」(最終更新 2024年9月15日) https://wordpress.org/documentation/article/updating-wordpress/
- WordPress.org「Upgrading WordPress – Extended Instructions」(Advanced Administration Handbook) https://developer.wordpress.org/advanced-administration/upgrade/upgrading/
- WordPress.org「Plugin and themes auto-updates」(最終更新 2023年1月13日) https://wordpress.org/documentation/article/plugins-themes-auto-updates/
- WordPress.org News「WordPress 7.1.3 Maintenance and Security Release」2026年10月6日 https://wordpress.org/news/2026/10/wordpress-7-1-3-maintenance-and-security-release/
- WordPress.org News「Releases」(7.0.3〜7.1.3のリリース告知) https://wordpress.org/news/category/releases/
- WordPress.org「Requirements」 https://wordpress.org/about/requirements/
- WordPress.org「Security」(最終更新 2024年4月24日) https://wordpress.org/about/security/
- Make WordPress Core「Merge Proposal: Rollback Auto-Update」2024年4月19日 https://make.wordpress.org/core/2024/04/19/merge-proposal-rollback-auto-update/
- WordPress Core Trac「#58281 Rollback Auto-Update (Rollback part 3)」 https://core.trac.wordpress.org/ticket/58281
- Patchstack「State of WordPress Security in 2026」(ページ表記の更新日:2026年2月25日) https://patchstack.com/whitepaper/state-of-wordpress-security-in-2026/
- PHP「Supported Versions」 https://www.php.net/supported-versions.php
WordPressの更新作業、任せられる体制をつくりませんか
アイエムワークスは久留米市を拠点に、WordPress制作・ホームページリニューアル、SEO/MEO対策を行っています。「何年も更新していない」「更新したら表示が崩れそうで不安」「保守契約に更新作業が含まれているかわからない」といったご相談も、現状を確認したうえで進め方をご提案します。
よくある質問
- 週に1回は管理画面の「更新」を確認し、セキュリティ修正を含む更新は当日〜数日以内に適用するのが目安です。2026年8月〜10月上旬には本体のセキュリティ修正を含むリリースが5回出ており、月1回では間に合わない時期があります。





