技術2026年8月2日(日)WordPress Coreが7.1に向けてPR時のPHPUnitテストをPHP3バージョンに絞ったWordPress Coreが7.1へ向けてPHPUnitのGitHub Actionsジョブを削減した。PRではテストするPHPを下限側と上限側に絞り、trunkでは週次で全PHPバージョンを走らせる条件と、再実行率が約68%から約36%へ下がった差分を調べた。WordPressPHPGitHub ActionsCMS
技術2026年7月20日(月)WordPress Coreのwp2shellはREST APIバッチ経由で認証前RCEになるWordPress 6.9.0〜6.9.4と7.0.0〜7.0.1が対象。7.0.2/6.9.5への更新、6.8系は6.8.6、/wp-json/batch/v1の一時遮断、REST APIログ確認まで扱う。WordPressセキュリティCVERCECMS脆弱性
技術2026年7月15日(水)WordPress REST APIはApplication Passwords、CORS、レート制限を別々に締めるWordPress REST APIを外部連携に使うサイト向け。Application Passwords、JWT、CORS、レート制限、/wp-json/の公開範囲を、AI連携やヘッドレス構成が増えた2026年の運用目線で見直す。WordPressセキュリティAPI認証CMS
技術2026年6月24日(水)Ghost CMSのCVE-2026-26980悪用で700サイト超がClickFix配布元になったGhost 3.24.0〜6.19.0のContent API SQLインジェクションが、Admin APIキー窃取と記事本文の一括改ざんに使われた。Ghost 6.19.1以降への更新だけでなく、記事末尾のJavaScript、APIキー、訪問者通知まで確認する。セキュリティCVECMSJavaScriptマルウェア脆弱性
技術2026年6月19日(金)Joomla JCE CVE-2026-48907がCISA KEV入り、更新後も不正プロファイルとPHPファイルを確認するJoomla Content Editor 2.9.99.4以前の未認証プロファイル取り込みからPHPコード実行。CISA KEV追加で期限は2026年6月19日。JCE 2.9.99.7への更新と、侵害済みサイトの不正プロファイル・ウェブシェル確認まで必要。セキュリティCVERCECISAPHPCMS脆弱性
技術2026年5月12日(火)WordPress 7.0直前でAI基盤は残りリアルタイム共同編集は見送りWordPress 7.0(5月20日予定)からリアルタイム共同編集が外れ、AI Client・Connectors API・PHP-only block registrationが残った。wp_ai_client_prompt()のコード例とfunctions.phpの実装パターン、保存戦略ベンチマークで約52%高速化でも見送った経緯を扱うWordPressAICMSPHPAPI
技術2026年4月28日(火)Cosmic、Sanity、Hygraph AIの実装比較Cosmic、Sanity、HygraphのAI CMS機能を、エージェント実行、MCP接続、編集ワークフローの3層で比較する。原典の比較記事で古くなっているHygraphの扱いも公式情報で補正した。AICMSMCP
技術2026年4月8日(水)ACF 6.8がWordPressをAIエージェントの操作対象にするWordPress定番プラグインACF 6.8がAbilities API統合・Schema.org構造化データ自動生成・WP-CLIコマンドの3機能を追加。AIエージェントがWordPressのコンテンツモデルを操作できるようになる仕組みを解説する。AIWordPressMCPAPICMS
技術2026年4月2日(木)CloudflareがWordPress後継のサーバーレスCMS「EmDash」をベータ公開Astro 6.0ベースのフルスタックサーバーレスCMS「EmDash」が登場。V8 isolateによるプラグインサンドボックスでWordPressのプラグイン脆弱性問題に終止符を打つ。CloudflareCMSWordPressAstroセキュリティサーバーレス