WordPress 5.4.2 セキュリティとメンテナンスのリリース

以下は、Jake Spurlock が書いた WordPress.org 公式ブログの記事「WordPress 5.4.2 Security and Maintenance Release 」を訳したものです。

誤字脱字誤訳などありましたらフォーラムまでお知らせください


WordPress 5.4.2がリリースされました!

このセキュリティとメンテナンスのリリースには、23の修正と機能強化が含まれています。さらに、いくつかのセキュリティ修正が追加されていますので、詳しくは以下のリストを参照してください。

これらのバグは WordPress バージョン 5.4.1 とそれ以前のバージョンに影響を与えます。バージョン 5.4.2 ではそれらが修正されているので、アップグレードしてください。

まだ 5.4 にアップデートしていない場合は、5.3 とそれ以前のバージョンでもバグが修正されたアップデートがあります。

セキュリティアップデート

WordPress のバージョン 5.4 やそれ以前のバージョンでは、以下のバグの影響を受けており、バージョン 5.4.2 で修正されています。まだ 5.4 にアップデートしていない場合は、セキュリティ問題を修正した 5.3 やそれ以前のバージョンもあります。

  • Sam Thomas (jazzy2fives) は、権限の低い認証済みユーザーがブロックエディタの投稿に JavaScript を追加できるという XSS の問題を発見してくれました。
  • アップロード権限を持つ認証済みユーザがメディアファイルに JavaScript を追加できる XSS 問題を発見した Luigi – (gubello.me) に感謝します。
  • wp_validate_redirect() のオープンリダイレクトの問題を発見してくれた WordPress セキュリティチームの Ben Bidner に感謝します。
  • テーマのアップロードで認証済み XSS の問題を発見した Nrimo Ing Pandum に感謝します。
  • set-screen-option がプラグインによって悪用されて権限昇格されうる問題を発見してくれた Simon Scannell of RIPS Technologies に感謝します。
  • パスワードで保護された投稿やページのコメントが特定の条件下で表示されうる問題を発見した Carolina Nymark に感謝します。

脆弱性を非公開で報告してくれた報告者の皆さんに感謝します。これにより、セキュリティチームは WordPress サイトが攻撃される前に脆弱性を修正する時間を確保することができました。

また、バージョン5.1、5.2、5.3にもメンテナンスアップデートが1件反映されました。詳細は関連する開発者ノートを参照してください。

Trac で変更点の全リストを閲覧することができます。

詳細については、Trac で変更点の全リストを閲覧するか、バージョン 5.4.2 のドキュメントページをチェックしてください。

WordPress 5.4.2 はショートサイクルメンテナンスリリースの一つです。次のメジャーリリースはバージョン 5.5になります。

WordPress 5.4.2 は、このページの上部にあるボタンからダウンロードするか、ダッシュボード更新を開いて、今すぐ更新をクリックしてください。

バックグラウンドの自動更新に対応しているサイトであれば、すでに更新作業が開始されています。

感謝と敬意を!

上記のセキュリティ研究者の方々に加え、WordPress 5.4.2の実現にご協力いただいた皆様、ありがとうございました。

Andrea Fercia, argentite, M Asif Rahman, Jb Audras, Ayesh Karunaratne, bdcstr, Delowar Hossain, Rob Migchels, donmhico, Ehtisham Siddiqui, Emilie LEBRUN, finomeno, garethgillman, Giorgio25b, Gabriel Maldonado, Hector F, Ian Belanger, Aaron Jorbin, Mathieu Viet, Javier Casares, Joe McGill, jonkolbert, Jono Alderson, Joy, Tammie Lister, Kjell Reigstad, KT, markusthiel, Mayank Majeji, Mel Choyce-Dwan, mislavjuric, Mukesh Panchal, Nikhil Bhansi, oakesjosh, Dominik Schilling, Arslan Ahmed, Peter Wilson, Carolina Nymark, Stephen Bernhardt, Sam Fullalove, Alain Schlesser, Sergey Biryukov, skarabeq, Daniel Richards, Toni Viemerö, suzylah, Timothy Jacobs, TeBenachi, Jake Spurlock そして yuhin

公平性とコミュニティの力

以下は、Josepha が書いた WordPress.org 公式ブログの記事「Equity and the Power of Community」を訳したものです。

誤字脱字誤訳などありましたらフォーラムまでお知らせください


この一週間、ジョージ・フロイド (George Floyd)、ブレオナ・テイラー (Breonna Taylor)、アマド・オーブリー (Ahmaud Arbery) についてたくさん考えていました。白人至上主義、世界中で黒人女性や男性が立ち上がっている不当な仕打ち、そして私が知らない、見ていないすべての不平等について考えてきました。

WordPress のミッションはパブリッシングを民主化することであり、私にとって常にそれは、「自身を表現する自由」という以上の意味を持っています。パブリッシングの民主化とは、声なき人々に声を与え、不公平性に反対する人々の声を増幅させることを意味します。民主的なパブリッシングがなければ知り得なかったことを知ることを意味します。人種、富、権力、機会に関係なく、すべての声が耳を傾けられる可能性を与えられることを意味すると私は思います。WordPress は商業活動へのポータルであり、アイデンティティのキャンバスであり、変化のためのカタリストです。

オープンソースプロジェクトとしての WordPress には、不公平な司法制度を再構築したり、構造的な不平等を上書きしたりする力はないかもしれません。でもそれは、私たち WordPress コミュニティが無力であることを意味しているわけではありません。WordPress は白人至上主義を根絶することはできませんが、WordPress コミュニティは、代表者が少ない (= underrepresented) グループに対してリソースを投資し、公平に雇用することはできます。WordPress は偏見を根絶することはできませんが、WordPress コミュニティは、コミュニティ内の疎外された声のためにスペースを用意することができます。

闘わなければならない人種的、社会的、制度的な不公平はたくさんあります。時には、変化は不可能に思えるかもしれませんし、今までの動きがあまりにも遅いものだったことは確かです。しかし、WordPress コミュニティは世界を変えることができることを、私は心の中で知っています。

自分のコミュニティで変化をもたらす方法についてもっと知りたい方のために、皆さんと同じような WordPress コミュニティメンバーから集めたリソースをいくつかここに紹介します。

WordPress 5.4.1

以下は、Jake Spurlock が書いた WordPress.org 公式ブログの記事「WordPress 5.4.1」を訳したものです。

誤字脱字誤訳などありましたらフォーラムまでお知らせください


WordPress 5.4.1 がご利用いただけるようになりました。

このセキュリティとメンテナンスのリリースには、7つのセキュリティ修正に加え、17のバグ修正が含まれています。セキュリティリリースですので、すぐにサイトを更新することをお勧めします。WordPress 3.7 以降のすべてのバージョンも更新されています。

WordPress 5.4.1 は短期サイクルのセキュリティとメンテナンスのリリースです。次のメジャーリリースはバージョン 5.5 となります。

WordPress 5.4.1 を入手するには WordPress.org からダウンロード、または、「ダッシュボード」→「更新」から「今すぐ更新」をクリックします。

自動バックグラウンド更新に対応しているサイトであれば、すでに更新プロセスが開始されています。

セキュリティ更新

7つのセキュリティの問題が WordPress 5.4 とそれ以前のバージョンに影響を与えています。5.4 への更新をまだ行っていない場合、3.7 以降のすべての WordPress バージョンでも以下のセキュリティ問題が修正されています。

  • パスワードリセットトークンが適切に無効化されない問題(Muaz Bin Abdus SattarJannes の個別報告)
  • 特定のプライベートな投稿が認証されていない状態で閲覧できてしまう問題(ka1n4t の報告)
  • カスタマイザーの XSS 問題(Evan Ricafort の報告)
  • 検索ブロックの XSS 問題(WordPress セキュリティチーム Ben Bidner の報告)
  • wp-object-cache の XSS 問題(WordPress VIP / WordPress セキュリティチーム Nick Daugherty の報告)
  • ファイルアップロードの XSS 問題(Ronnie Goodrich(Kahoots)と Jason Medeiros の個別報告)
  • カスタマイザーに保存された XSS 脆弱性(Weston Ruter により修正)
  • さらに WordPress 5.4 RC1 と RC2 のブロックエディターの認証済み XSS 問題(Nguyen The Duc(ducnt)の報告)が 5.4 RC5 で修正されました。WordPress をより安全にするために行われたすべての作業に対しクレジットと謝意を示したいと思います。

非公開で脆弱性情報を開示してくださった報告者の皆様、ありがとうございました。これにより、セキュリティチームは WordPress サイトが攻撃される前に脆弱性を修正する時間を得ることができました。

詳細については、Trac で変更点の全リストを参照するか、バージョン 5.4.1 の HelpHub ページを確認してください。

上記セキュリティ研究者の方々に加え、WordPress 5.4.1 にご協力いただいた皆様、ありがとうございました。

(訳注: 貢献者一覧は元記事を参照してください。)

WordPress 5.4 “アダレイ”

以下は、Matt Mullenweg が書いた WordPress.org 公式ブログの記事「WordPress 5.4 “Adderley”」を訳したものです。

誤字脱字誤訳などありましたらフォーラムまでお知らせください


お待たせしました!ナット・アダレイにちなんで「アダレイ」と名付けられた最新で最高なバージョンの WordPress をダウンロード、または、ダッシュボードから更新いただけます。

Hello, さらなる機能と向上

ページを生き生きと見せる方法が増えました。より簡単な方法で、いまだかつてなく美しく、感じるスピードも向上します。

WordPress 5.4 へようこそ

メジャーリリースのたびにブロックエディターにさらに機能を追加。

最高の画像で、投稿やページをさらに活かす方法。 人気の Web サービスからのリッチな埋め込みメディアにより、さまざまな方法で訪問者を引き寄せ、サイトのファンにします。

ビジョンを実現し、完璧な場所にブロックを配置するより多くの方法 — ある種類のブロックを使うのが初めてでも。さらに効率的なプロセス。

そしてあらゆる場面でより速く。セクションやギャラリーを作成したり、文章をただ入力するだけでも作業レスポンスの向上を体感するでしょう。

2つの新しいブロック。そしてあらゆるブロックの改善。

  • 2つの新ブロック「ソーシャルアイコン」と「(複数追加可能な) ボタン」を使って、早く、簡単に、インタラクティブな機能を追加できます。
  • 色の新しい使い方。ボタンブロックとカバーブロックのグラデーション、リッチテキストブロックで初の色設定へのツールバーアクセス、グループおよびカラムブロックでの色設定。
  • 分かりづらい操作が減りました。バージョン5.4では、マルチメディアの配置や置換のプロセス全体を各ブロックで効率化。ほぼすべてのブロックで同じように動作します。
  • 「メディア」と「テキスト」ブロック内の画像を何か他のもの (例えばパンフレットの画像) にリンクして、そのパンフレットをドキュメントとしてダウンロードできたらいいのに、と思ったことはありませんか ? これができるようになりました。

クリーンな UI、明快なナビゲーション—簡単なタブ移動 !

  • ブロックパンくずリストによる明快なブロックナビゲーション。そして一度いた場所へ簡単に戻れます。
  • キーボード操作が必要な場合のタブ移動とフォーカスを改善。加えて、ほぼすべてのブロックでのタブキーを使ったサイドバーへの移動。
  • エディターの読み込みが14%、入力にかかる時間が51%速くなりました!
  • 「ヒント」はなくなりました。代わりに、必要に応じて「ウェルカムガイド」を表示できます。必要な場合のみに、何度でもです。
  • ブロックの「編集」モードにいるのか「移動」モードにいるのかが一瞬でわかります。視覚的に難しい場合も、スクリーンリーダーがモードを知らせます。

ブロックエディターの最新のツールや機能を使用したければ Gutenberg プラグインをインストールしてください。まだ誰も使っていない新しくエキサイティングな機能を試すことができます。

基本的な権利: プライバシー

5.4 は世界中のさまざまなプライバシー問題の解決を支援します。ユーザーや関係者がコンプライアンス遵守を求めてきたり、チームでのユーザーデータの取り扱いに悩む場合も、より簡単に正しい答えを導きます。

詳細:

  • 個人データのエクスポートに、ユーザーセッション情報と、コミュニティイベントウィジェットからのユーザーの位置データが含まれるようになりました。また、目次も追加しました。
  • プライバシーツールを使用してエクスポートおよび消去のリクエストを処理する際の進捗を確認してください。
  • さらに、プライバシーツール全体に細かな拡張を加えて見た感じをかなりスッキリさせました。

開発者向け情報

メニュー項目へのカスタムフィールド追加をネイティブサポート

新しい2つのアクションにより、メニュー項目にカスタムフィールドを追加できます—プラグインもカスタムウォーカーを書く必要もありません。

メニュー管理画面では、メニューエディターのナビゲーションメニュー項目移動ボタンの直前で wp_nav_menu_item_custom_fields が発火します。

カスタマイザー内では、メニュー項目フォームフィールドテンプレートの最後で wp_nav_menu_item_custom_fields_customize_template が発火します。

コードを確認し、この新しいアクションで置換できるカスタムコードを見つけてください。重複が嫌なら WordPress のバージョンチェックを追加してください。

ブロック: よりシンプルなスタイル、新しい API と埋め込み

  • ブロックのスタイリングが徹底的に簡単になりました。マイナス値のマージンやデフォルトのパディングはなくなりました。必要に応じて、ブロックに自由にスタイルを当てられます。さらにリファクタリングにより、4段階の冗長なラッパー div を取り除きました。
  • プラグインを作成すると、カテゴリーの名前空間ごとにブロックのコレクションを登録できるようになりました。これにより、ブランドの認知度を高めることができます。
  • ブロックバリエーションとグラデーションの2つの新しい API を使用して、ユーザーがさらに多くのことを行えるようにしましょう。
  • 埋め込みでは、ブロックエディターが TikTok をサポートするようになり、CollegeHumor はなくなりました。

開発者が気に入る変更点が WordPress 5.4 にはまだ沢山あります。サイトやテーマ、プラグインなどでこれらの変更をさらに発見する方法を学ぶには、 WordPress 5.4 フィールドガイドを確認してください。

The Squad

(訳注: このセクションの内容は元記事を参照してください)

サポートフォーラムに貢献されているコミュニティボランティアの皆さんに感謝します。彼らは WordPress を初めて使う人であれ、最初のリリースから使っている人であれ、世界中の人々からの質問に答えてくれています。リリースは、その努力のおかげで成功をおさめています。

最後に、WordPress 5.4 に取り組んでくれたコミュニティ翻訳者の皆さんに感謝します。彼らの努力により、リリース時に WordPress は、46言語に完全翻訳され、さらに多くの言語に翻訳されるでしょう。

WordPress のボランティア活動について詳しく知りたい方は、Make WordPressコア開発ブログをチェックしてみてください。

WordPress 5.4 RC5

以下は、David Baumwald が書いた WordPress.org 公式ブログの記事「WordPress 5.4 RC5」を訳したものです。

誤字脱字誤訳などありましたらフォーラムまでお知らせください


WordPress 5.4 の5つ目のリリース候補がご利用いただけるようになりました。

WordPress 5.4 は、2020年3月31日に公開が予定されていますが、そのためには皆様からの助けが必要です。まだ 5.4 を試していないなら今がその時です!

WordPress 5.4 リリース候補は、次の2通りの方法でテストすることができます。

WordPress 5.4 の詳細については、最初のリリース候補の投稿を参照してください。

プラグイン・テーマ開発者の方へ

WordPress 5.4 でプラグインやテーマのテストを行い、readme の Tested up to バージョンを 5.4 に更新してください。テストで優先すべきは互換性です。もしも問題を見つけた場合は、最終リリース前に解決できるよう必ずサポートフォーラムに投稿してください。

WordPress 5.4 フィールドガイドが公開されています!主要変更点の詳細についてはこちらを参照してください。

リリースに協力する

英語以外の言語が話せますか? WordPress の100言語を超す翻訳にご協力ください

バグを見つけた場合は、サポートフォーラムのアルファ・ベータエリアに投稿してください。情報をお待ちしています!再現可能なバグのレポートが書ける方は WordPress Trac に報告してください。こちらでは既知のバグを確認できます。

WordPress 5.4 RC4

以下は、Francesca Marano が書いた WordPress.org 公式ブログの記事「WordPress 5.4 RC4」を訳したものです。

誤字脱字誤訳などありましたらフォーラムまでお知らせください


WordPress 5.4 の4つ目のリリース候補がご利用いただけるようになりました。

WordPress 5.4 は、2020年3月31日に公開が予定されていますが、そのためには皆様からの助けが必要です。まだ 5.4 を試していないなら今がその時です!

WordPress 5.4 リリース候補は、次の2通りの方法でテストすることができます。

WordPress 5.4 の詳細については、最初のリリース候補の投稿を参照してください。

RC4 では、新しい「WordPress について」ページをコミットし、エディターパッケージを更新しています。

プラグイン・テーマ開発者の方へ

WordPress 5.4 でプラグインやテーマのテストを行い、readme の Tested up to バージョンを 5.4 に更新してください。テストで優先すべきは互換性です。もしも問題を見つけた場合は、最終リリース前に解決できるよう必ずサポートフォーラムに投稿してください。

WordPress 5.4 フィールドガイドが公開されています!主要変更点の詳細についてはこちらを参照してください。

リリースに協力する

英語以外の言語が話せますか? WordPress の100言語を超す翻訳にご協力ください

バグを見つけた場合は、サポートフォーラムのアルファ・ベータエリアに投稿してください。情報をお待ちしています!再現可能なバグのレポートが書ける方は WordPress Trac に報告してください。こちらでは既知のバグを確認できます。

WordPress 5.4 RC3

以下は、David Baumwald が書いた WordPress.org 公式ブログの記事「WordPress 5.4 RC3」を訳したものです。

誤字脱字誤訳などありましたらフォーラムまでお知らせください


WordPress 5.4 の3つ目のリリース候補がご利用いただけるようになりました。

WordPress 5.4 は、2020年3月31日に公開が予定されていますが、そのためには皆様からの助けが必要です。まだ 5.4 を試していないなら今がその時です!

WordPress 5.4 リリース候補をテストするには、次の2通りの方法があります。

WordPress 5.4 の詳細については、最初のリリース候補の投稿を参照してください。

RC3 では、新しい「WordPress について」ページの改善と、次のバグとリグレッションについて8つの修正を行いました。

(訳注: 上記はチケット番号とそのタイトルの訳です。実際の修正内容については個々のチケットを参照してください。)

プラグイン・テーマ開発者の方へ

WordPress 5.4 であなたのプラグインやテーマのテストを行い、readme の Tested up to バージョンを 5.4 に更新してください。もしも互換性の問題が見つかった場合は、最終リリース前に問題解決できるよう必ずサポートフォーラムに投稿してください。

主な変更点が詳しく説明されている WordPress 5.4 フィールドガイドが公開されています。

リリースに協力する

英語以外の言語が話せますか? WordPress の100言語を超す翻訳にご協力ください

バグを見つけた場合は、サポートフォーラムのアルファ・ベータエリアに投稿してください。情報をお待ちしています!再現可能なバグのレポートが書ける方は WordPress Trac に報告してください。こちらでは既知のバグを確認できます。

WordPress 5.4 RC2

以下は、Francesca Marano が書いた WordPress.org 公式ブログの記事「WordPress 5.4 RC2」を訳したものです。

誤字脱字誤訳などありましたらフォーラムまでお知らせください


WordPress 5.4 の2つ目のリリース候補がご利用いただけるようになりました。

WordPress 5.4 は、2020年3月31日に公開が予定されていますが、そのためには皆様からの助けが必要です。まだ 5.4 を試していないなら今がその時です!

WordPress 5.4 リリース候補をテストするには、次の2通りの方法があります。

WordPress 5.4 の詳細については、最初のリリース候補の投稿を参照してください。

RC2 では、新しい「WordPress について」ページの改善と、次のバグとリグレッションについて5つの修正を行いました。

  • 49611 – ブロックエディター: WordPress パッケージの更新 WordPress 5.4 RC 2
  • 49318 – 同梱テーマ: Twenty Twenty コンテンツフォントの CSS セレクターの重要度が高すぎる問題
  • 49585 – REST API: disable-custom-gradients のテーマ機能説明の誤字修正
  • 49568 – ブロックエディター: エディターカラーピッカーの視覚的リグレッションの修正
  • 49549 – 同梱テーマ: 同梱テーマにおけるカレンダーウィジェットの CSS 修正

プラグイン・テーマ開発者の方へ

WordPress 5.4 であなたのプラグインやテーマのテストを行い、readme の Tested up to バージョンを 5.4 に更新してください。もしも互換性の問題が見つかった場合は、最終リリース前に問題解決できるよう必ずサポートフォーラムに投稿してください。

主な変更点が詳しく説明されている WordPress 5.4 フィールドガイドが公開されています。

リリースに協力する

英語以外の言語が話せますか? WordPress の100言語を超す翻訳にご協力ください

バグを見つけた場合は、サポートフォーラムのアルファ・ベータエリアに投稿してください。情報をお待ちしています!再現可能なバグのレポートが書ける方は WordPress Trac に報告してください。こちらでは既知のバグを確認できます。

WordPress 5.4 リリース候補

以下は、David Baumwald が書いた WordPress.org 公式ブログの記事「WordPress 5.4 Release Candidate」を訳したものです。

誤字脱字誤訳などありましたらフォーラムまでお知らせください


WordPress 5.4 の最初のリリース候補がご利用いただけるようになりました。

これは WordPress 5.4 公開日へと向かう重要なマイルストーンです。「リリース候補」とは、この新しいバージョンは公開可能なレベルではあるが多くのユーザーや様々なプラグイン・テーマで使うには何らかの見落としがあるかもしれない、といった意味合いのものとなります。WordPress 5.4 は、2020年3月31日に公開が予定されていますが、そのためには皆様からの助けが必要です。まだ 5.4 を試していないなら今がその時です!

WordPress 5.4 リリース候補をテストするには、次の2通りの方法があります。

WordPress 5.4 の詳細

WordPress 5.4 には、開発体験向上のための多くの改良が加えられています。最新情報を知るには Make WordPress Core ブログを購読して、あなたのプロダクトに影響を与える可能性のある変更がないか、デベロッパーノートのタグを注意深く確認してください。

プラグイン・テーマ開発者の方へ

WordPress 5.4 であなたのプラグインやテーマのテストを行い、readme ファイルの Tested up to バージョンを 5.4 に更新してください。もしも互換性の問題が見つかった場合は、最終リリース前に問題解決できるよう必ずサポートフォーラムに投稿してください。

主要変更点のより詳しい情報が載っている WordPress 5.4 フィールドガイドが24時間以内に公開される予定です。

リリースに協力する

英語以外の言語が話せますか? WordPress の100言語を超す翻訳にご協力ください!このリリースは 5.4 リリーススケジュールにおける翻訳語句のハードフリーズ(凍結)ポイントとなります。

バグを見つけた場合は、サポートフォーラムのアルファ・ベータエリアに投稿してください。情報をお待ちしています!再現可能なバグのレポートが書ける方は WordPress Trac に報告してください。こちらでは既知のバグを確認できます。

WordPress 5.4 ベータ 3

以下は、David Baumwald が書いた WordPress.org 公式ブログの記事「WordPress 5.4 Beta 3」を訳したものです。

誤字脱字誤訳などありましたらフォーラムまでお知らせください


WordPress 5.4 ベータ 3 がご利用いただけるようになりました。

このソフトウェアはまだ開発中ですので、実運用中のサイトでの使用はおすすめしません。テストサイトを立ち上げてこの新しいバージョンを試すことを検討してください。

WordPress 5.4 ベータ版をテストする方法は次の二通りです:

  • WordPress Beta Tester プラグインを使う(「最新版ナイトリービルド」または「Beta/RC – Bleeding edge」オプションをプラグインバージョン 2.2.0 以上で選択)。*「Beta/RC – Bleeding edge」オプションを利用するには、サイトを「最新版ナイトリービルド」に更新する必要があります。
  • ベータ版の zip ファイルをダウンロードする。

WordPress 5.4 の正式リリースは、2020年3月31日を予定していますが、そこに至るには皆様の助けが必要です。

先週閉じられた24件のチケットについて、ベータ 2(とベータ 1)をテストしてくださった方々のテストとフィードバックに感謝します。

いくつかのハイライト

開発者向け情報

WordPress 5.4 には、開発体験向上のための多くの改良が加えられています。最新情報を知るには Make WordPress Core ブログを購読して、あなたのプロダクトに影響を与える可能性のある変更がないか、デベロッパーノートのタグを注意深く確認してください。

リリースに協力する

英語以外の言語が話せますか? WordPress の100言語を超す翻訳にご協力ください

バグを見つけた場合は、サポートフォーラムのアルファ・ベータエリアに投稿してください。情報をお待ちしています!再現可能なバグのレポートが書ける方は WordPress Trac に報告してください。こちらでは既知のバグを確認できます。