WordPress 7.0延期から見えるウェブ技術の成熟期、ブラウザ統一とCSS新機能で描く次世代制作環境

つくば市のホームページ制作会社

2026年のウェブ制作現場は、複数の大きな変化が同時に起こる転換期を迎えています。WordPress 7.0が当初の4月9日から5月20日へ延期された一方で、主要ブラウザが協力してInterop 2026を推進し、CSS新機能の統一対応を加速させています。さらにChrome DevToolsでは開発者向けの新機能が多数追加され、制作ワークフローそのものが進化を続けています。これらの変化を総合的に捉えると、ウェブ制作が技術的な混乱期から安定期への移行を迎えていることが見えてきます。

WordPress 7.0延期が示すプラットフォームの安定性重視

WordPress 7.0は当初4月9日にリリース予定でしたが、3月31日に延期が発表され、現在は5月20日のリリースを目指しています。この延期は単なるスケジュール調整ではなく、WordPressが安定性を最優先する姿勢の表れです。

WordPress 7.0は、ブロックエディタ導入以来で最も大きな変化をもたらすバージョンで、Phase 3(コラボレーション)機能が中心となります。2025年からWordPressは年1回のメジャーリリースに移行しており、各バージョンの重要度が以前より格段に高くなっています。このような状況で延期を決断したのは、不具合のあるソフトウェアをリリースするリスクよりも、完成度を高めることの価値を重視したからです。

WordPress 6.8では100以上のアクセシビリティ改善が実装され、パスワードハッシュの強化やパフォーマンス向上など基盤技術の整備が重点的に行われました。7.0ではこうした基盤の上に、リアルタイム共同編集などのより高度な機能が搭載される予定です。延期により、これらの複雑な機能をより安定した形で提供できることになります。

Interop 2026によるブラウザ差異の大幅縮小

Interop 2026は、Apple、Google、Igalia、Microsoft、Mozillaが協力してブラウザ間の互換性を向上させる取り組みで、2026年のウェブ制作に大きな変化をもたらしています。

Firefox単体では2025年の46点から99点へ大幅改善し、全体のInteropスコアも25点から95点まで向上しています。この数値改善により、View Transitions、CSS Anchor Positioning、Navigation API、CSS @scope、URLPattern APIなどが全ブラウザで利用可能になりました。

特に注目すべきはCSS Anchor Positioningの信頼性向上です。以前はChromeとSafariのみの対応で、同じコードでも結果が大きく異なる問題がありましたが、仕様の明確化とテストの改善により、ブラウザ間の動作が一貫するようになりました。この変化により、JavaScriptに頼らずにツールチップやドロップダウンを実装できる環境が整いつつあります。

contrast-color()関数の統一実装により、背景色に対して自動的にコントラストの高い文字色を選択する機能も、全ブラウザで一貫して動作するようになります。こうした変化は、アクセシビリティ対応を考慮したサイト制作を大幅に簡素化します。

CSS新機能がもたらす制作手法の変革

2026年のCSS新機能群は、従来のJavaScriptに依存した制作手法を根本から変える可能性を秘めています。中でも注目すべきは、コンテナクエリとアンカーポジショニングの組み合わせです。

アンカードコンテナクエリは、アンカーポジション要素がフォールバック位置に移動したことを検知して、子要素のスタイルを動的に変更する機能です。例えば、ツールチップが上に配置できない場合に下に移動した際、矢印の向きも自動的に変更できます。この機能により、レスポンシブデザインの複雑な条件分岐をJavaScript抜きで実現できるようになります。

最新のアンカードコンテナクエリでは、フォールバック位置を検知してツールチップの矢印位置を自動調整することが可能です。これまでJavaScriptで複雑な座標計算を行っていた処理が、CSSだけで実現できることは画期的な変化といえます。

CSS Mixinsの実装により、Sassのような外部ツールに依存せず、ネイティブCSSで再利用可能なスタイル群を定義できるようになることも、制作フローの大きな変化です。ビルドプロセスの簡素化により、特に小規模なプロジェクトでの開発効率が向上します。

Chrome DevToolsの進化が開発体験を向上

ブラウザレベルでの開発ツール改善も、2026年のウェブ制作に大きな影響を与えています。Chrome DevToolsに新設されたPerformance Insightsタブは、レンダリングブロッキングスクリプトや過大な画像サイズなどのボトルネックを特定し、具体的な修正提案を提供します。

Chrome DevTools for agentsにより、開発エージェントが直接DevToolsの機能にアクセスし、コンソールログ、ネットワークトラフィック、アクセシビリティツリーを監視できるようになったことは、デバッグフローの自動化を促進します。

Chrome 146では、Adopted Style SheetsがElementsパネル内で専用のノードとしてグループ化され、Web ComponentsやShadow DOMのデバッグが大幅に改善されました。これまで見つけにくかったスタイルの問題を、通常の要素と同様に調査できるようになっています。

Chrome UX Reportのデータが直接Performanceパネルに統合され、ローカルデバッグと実ユーザー体験データを同時に確認できることも、パフォーマンス改善作業の精度向上に寄与しています。

制作現場における実践的な活用法

これらの技術変化を、日常の制作業務でどう活用するかが重要なポイントです。まず、Feature Queriesを使った段階的な機能実装により、新機能を安全に導入することから始めましょう。

CSS Anchor Positioningは、現在Chrome系ブラウザで先行実装されているため、フォールバック対応を前提とした設計が必要です。しかし、Interop 2026により年末までには全ブラウザで統一された動作が期待できるため、積極的にテスト環境での検証を開始する価値があります。

CSS in 2026の主眼は、JavaScriptの削減、ネイティブUIインテリジェンスの向上、拡張性の高いデザインシステムの構築にあります。特にコンポーネント主導のUI開発や、デザインシステムを運用している制作現場では、CSS if()による条件ロジック、CSS Grid Lanesによるマソナリーレイアウト、スクロール駆動アニメーションなどを組み合わせることで、保守性の高いコードベースを構築できます。

一方で、WordPress 7.0の延期により得られた時間を活用して、PHP 7.4以下からPHP 8.3への移行準備を進めることも重要です。WordPressプロジェクトでは、プラットフォームの大幅変更に備えた環境整備が、今後の制作効率に直結します。

ウェブ制作の新しい段階への移行

2026年のこれらの変化を総合すると、ウェブ制作が「技術的な混乱期から成熟期への移行」を迎えていることが分かります。ブラウザ間差異の縮小、CSSネイティブ機能の充実、開発ツールの高度化により、制作者はブラウザ対応やツール選定に費やしていた時間を、本来のクリエイティブ作業に集中できるようになります。

WordPressの慎重なアプローチと、ブラウザベンダーの協調路線は、いずれもウェブプラットフォーム全体の安定性を重視した判断です。短期的には新機能の導入が遅れるように見えますが、中長期的には、より堅実で持続可能な制作環境の構築につながります。

地方の制作会社や中小企業のウェブ担当者にとって、これらの変化は朗報です。複雑な技術的判断や、ブラウザ間での動作確認作業が軽減されることで、限られたリソースでもより高品質なウェブサイトを制作できる環境が整いつつあります。2026年後半以降は、このような技術基盤の上に、より創造性に富んだウェブ体験の構築に注力できることでしょう。

WordPress脆弱性報告が大幅改善への転機、バーチャルパッチングで守る新時代

つくば市のホームページ制作会社

WordPressのセキュリティ環境が大きな転換点を迎えている。2025年にWordPressエコシステムで発見された重大な脆弱性は過去2年間を合わせた数よりも多く、1年間で約8,000件、1日平均22件のペースで報告された状況が続いているが、同時に新しい防御手法も整備されつつある。

WordPress 6.9.2は10の脆弱性修正を含むセキュリティリリースとして3月に公開されたが、実はより深刻な問題も浮き彫りになった。このセキュリティリリースでは一部のサイトがクラッシュする問題が発生し、修正が不完全だった脆弱性への対処として6.9.4が追加リリースされた。こうした事態は、単純な修正パッチでは対応しきれない現状を示している。

注目すべきは、従来の修正待ちというアプローチから脱却する動きが加速していることだ。標準的なアプリケーションファイアウォールでは見逃すWordPressプラグイン特有の攻撃ベクトルに対し、アプリケーション層でバーチャルパッチや即座の対策を適用するセキュリティレイヤーの活用が重要になっている。

この背景には、プラグインが脆弱性全体の約96%を占め、新しい脆弱性の30%以上が積極的に悪用可能な状態にある現実がある。2026年2月の週次データでは244件の新規開示があり、そのうち80件が未修正のままという状況は、修正を待つだけでは不十分であることを物語っている。

2026年には5時間以内に新しいセキュリティ脆弱性を緩和する自動化されたセキュリティ対策が必要とされる中、つくばのような地方都市で活動する制作者にとっても、こうした新しい防御手法の理解は欠かせない。バーチャルパッチングは修正プラグインの公開を待たずに攻撃を防ぐ技術で、サイト運営の継続性を保ちながらセキュリティを向上させる現実的な選択肢として注目されている。

WordPressプラグインで週250件の脆弱性開示、2026年のセキュリティ危機が深刻化

つくば市のホームページ制作会社

2026年に入り、WordPressエコシステムのセキュリティ状況が厳しい局面を迎えている。2026年、すべての人が自分のウェブサイトが何でできているかを深く知り、5時間以内に新しいセキュリティ脆弱性を軽減する自動化されたセキュリティ対策を講じる必要があると、セキュリティ専門家らが警告を発している。

最新のデータは、この警告の深刻さを裏付けている。2026年1月の週次脆弱性開示率:1月7日の週:333件の新しい脆弱性(253件がプラグイン)、12月24日の週:293件の新しい脆弱性(274件がプラグイン)、12月31日の週:150件の新しい脆弱性(140件がプラグイン)、平均:週250件以上のプラグイン脆弱性が開示されている。つまり毎日36件の新しいプラグイン脆弱性が報告されている状況だ。

さらに深刻なのは、Patchstackの2026年レポートによると、Patchstackが脆弱性を報告したプラグイン開発者の半数以上が公式開示前にその問題を修正しなかったという現実だ。これは単なる技術的な問題ではなく、WordPress制作現場にとって構造的な危機を意味している。

制作現場を脅かす新たな攻撃手法

2026年の攻撃者は、従来の手法を超えた戦術を展開している。バックドアは、新しい企業オーナーがこれらのプラグインを購入した後に発見された。昨年、誰かがEssential Pluginを購入し、その後すぐにプラグインのソースコードにバックドアが追加されたというサプライチェーン攻撃が実際に発生している。

約100万インストールを持つプレミアムWordPressプラグインGravity Formsが、サプライチェーン攻撃で侵害された。攻撃者はベンダーのインフラにアクセスし、公式ウェブサイトからの手動インストーラーにバックドアを感染させた事例もあり、プレミアムプラグインでさえ安全ではないことが判明している。

最近では2026年、すべての商業WordPress プラグインは、ヨーロッパのユーザーにソフトウェアを提供するために法律により脆弱性開示プログラム(VDP)を設置する必要があるという規制の動きもあるが、現実的な対策が追いついていない状況だ。

地方のウェブ制作会社や中小企業サイトでは、こうした脅威に対する認識と対策が十分でないケースが多い。WordPressのセキュリティリスクは主にプラグインやテーマから来ており、コアシステムからではない。一般的な保護は、最も弱いリンクではなくプラットフォーム自体をターゲットにしている。これにより、安全に見えるにもかかわらず多くのサイトが露出しているのが現状だ。

制作現場では、プラグインの選定と管理方法を根本的に見直す時期に来ている。単純にアップデートを適用するだけでなく、使用するプラグインの開発体制やセキュリティ対応状況を事前に調査し、必要最小限のプラグイン構成でサイトを運営することが求められている。また、攻撃者は、認証されていないアクセス、弱い能力チェック、SQLインジェクション、クロスサイトスクリプティングなどの比較的単純な問題を連鎖させて、完全なサイト乗っ取りやバックドアに発展させ続けている現実を踏まえ、多層防御の仕組みを構築することが不可欠になっている。

WordPress 7.0延期の決断、リアルタイム共同編集機能の安定性を優先

つくば市のホームページ制作会社

WordPressの次期メジャーリリース、バージョン7.0の公開が延期されました。当初4月9日にWordCamp Asiaで予定されていたリリースが、リアルタイム共同編集機能の安定性を確保するために延期が発表されました。WordPressプロジェクトリーダーのMatt Mullenweg氏は「極度の安定性」を目指すとし、リアルタイム共同編集(RTC)機能を正しく動作させるために、より長い事前リリース期間が必要と判断したことを明かしています。

4月22日に発表された修正スケジュールでは、WordPress 7.0の正式版は5月20日にリリース予定となっています。このスケジュール調整により、4月17日まで追加のプレリリース版が一時停止され、リリースチームとプロジェクトリーダーシップが新しい適切なスケジュールを策定する時間が確保されました。

延期の主な理由は、リアルタイム共同編集機能が新たなデータベーステーブルを導入し、WordPressの編集セッション処理方法を変更すること、そして共同編集中に永続的な投稿キャッシュが無効化されるパフォーマンス問題にあります。これは単なるバグ修正の延期ではなく、複数の人が同時に同じ投稿を編集する際のWordPressのデータ保存方法に関する根本的な設計の見直しです。

WordPress 7.0で導入予定のリアルタイム共同編集機能では、複数のユーザーが同じ投稿を同時に編集でき、変更がリアルタイムで同期されます。実装にはコンフリクトフリーのデータマージにYjsを使用し、デフォルトでHTTPポーリング同期プロバイダーが採用されています。この機能により、従来の投稿ロック機能が変更され、2番目の編集者が投稿を開いても投稿がロックされず、両方の編集者がお互いの変更をライブで確認できるようになります。

現在のアーキテクチャーは、特別なwp_sync_storageという内部投稿タイプのpost_metaを介して同期データを永続的に保存していますが、この手法ではユーザーがエディタを開いている間、WordPressの永続的な投稿クエリキャッシュが無効化されてしまいます。修正案では、共同作業データ専用のデータベーステーブルの導入が検討されています。これはWordPressコアに新しいテーブルを追加することは10年に1度あるかどうかの大きな変更であり、慎重な検討が求められています。

制作現場にとって重要なのは、クライアントサイトを管理する場合の互換性への影響です。リアルタイム共同編集機能により投稿ロックの動作が変わり、ビューポートベースのブロック表示機能が新たなコンテンツ制御層を追加します。WordPress 7.0のテストはステージング環境での実施が推奨され、本番サイトでは5月20日の安定版リリースまで待つことが重要です。

WordPressセキュリティの転換点、バーチャルパッチングが守る新しい時代

つくば市のホームページ制作会社

2026年4月のWordPressセキュリティ情勢を見ると、ひとつの明確な変化が起きている。従来の「脆弱性が発覚したら慌ててアップデートする」という後手に回る対応から、「脆弱性の公開前から自動的に攻撃をブロックする」バーチャルパッチングが主流になりつつあるのだ。この転換点で、WordPressサイト運営の考え方そのものが変わろうとしている。

WordPressサイトが直面する現実的な脅威

4月だけでWordPressエコシステムには毎週100件を超える脆弱性が新たに発見されている。この規模感は尋常ではない。発見された脆弱性のうち多数が未パッチのまま放置され、サイト運営者が手動でアップデートするまでの間、攻撃者にとって格好の標的となっている。

特に深刻なのは、プラグインの所有権が密かに変更され、8か月間休眠状態を保った後にバックドアが仕込まれた事例が4月に発覚したことだ。WordPressはプラグインの所有者変更をユーザーに通知しないため、信頼していたプラグインが攻撃者の手に渡っても気づくことができない。この供給チェーン攻撃は、従来のセキュリティ対策では防げない新しいタイプの脅威として注目されている。

WordPressの脆弱性は前年比68%増加し、そのうち96-97%がプラグインに起因している。この数字が示すのは、WordPressコア自体は比較的安全であるものの、豊富なプラグインエコシステムがかえって攻撃面を広げているという現実だ。

バーチャルパッチングという新しい防御手法

この混沌とした状況に対する回答として注目されているのが、バーチャルパッチングだ。Patchstackは脆弱性の公開より最大48時間前から攻撃をブロックできると発表している。これは画期的な変化で、従来の「発覚→パッチ待ち→アップデート」という受動的な流れから、「発覚→即座に保護」という能動的な対応への転換を意味する。

バーチャルパッチングは、WordPressアプリケーションへの完全な可視性を持つことで、サイトに存在する脆弱性に対して自動的に適切な緩和ルールを展開する。重要なのは、コード変更、パフォーマンス低下、誤検知を発生させることなくこれを実現する点だ。

現在Patchstackは10,000を超える脆弱性に対応するバーチャルパッチを提供しており、毎日新しいルールを追加している。この規模は、従来のWebアプリケーションファイアウォールとは次元の異なる専門性を示している。

従来のセキュリティ手法の限界

なぜバーチャルパッチングが必要になったのか。従来の多層防御がなぜ機能しないのか。その答えは大規模なペネトレーションテストの結果にある。人気ホスティング会社への攻撃テストでは、従来のネットワークやサーバー層のセキュリティツールが脆弱性攻撃の26%しか阻止できなかったという衝撃的な結果が出ている。

実際のインシデントでも、WordPressの人気テーマBricks Builderに脆弱性が発覚した際、一般的なWebアプリケーションファイアウォールは攻撃を防げなかったが、Patchstackの顧客は自動的に保護された。この差は、ネットワークレベルのファイアウォールがWordPressアプリケーションの内部構造を理解できないために生じている。

攻撃者が新しい脆弱性を数時間で武器化する現在、定期的なプラグインアップデートでは防御が間に合わない。この時間差を埋めるのが、バーチャルパッチングの真価なのだ。

CSSサブグリッドから見るウェブ技術の成熟

WordPressセキュリティの話から一見離れるが、同時期に起きているCSS技術の成熟も重要な文脈を提供している。2026年現在、CSSサブグリッドは主要ブラウザで97%のグローバルカバレッジを達成し、フォールバック不要で実用可能になった。

CSSサブグリッドは2023年9月に全主要ブラウザで実装完了し、2026年3月15日にBaseline Widely Availableとして正式に製品利用可能となった。この変化は、WordPressなどのCMSが出力する複雑なHTMLブロックパターンでも、サブグリッドを使うことで内容を美しく整列させられることを意味する。

この技術の成熟は、ウェブ制作における「待つ時間」の短縮化を象徴している。従来は「ブラウザサポートを待つ」「フォールバックを用意する」という慎重なアプローチが主流だったが、現在はより迅速に新技術を採用できる環境が整ってきた。

脆弱性管理の新しいパラダイム

2026年には、商用WordPressプラグインはEUユーザー向けに提供するため、法的にVDP(脆弱性開示プログラム)の設置が義務化される。これは単なる法的要件ではなく、セキュリティ業界全体のプロフェッショナル化を示している。

Wordfenceのバグバウンティプログラムでは、脆弱性一件につき最大31,200ドルの報酬を提供しており、セキュリティ研究者の積極的な参加を促している。これは脆弱性発見の「民主化」であり、より多くの目がWordPressエコシステムの安全性をチェックしていることを意味する。

しかし2024年の調査では、Patchstackが報告した脆弱性の半数以上について、プラグイン開発者が公式開示前にパッチを提供しなかったという懸念すべき結果も出ている。これは法規制への対応準備が不十分な開発者が多いことを示唆している。

未来への展望と制作現場への影響

2026年において、すべての組織は自分のウェブサイトが何で構成されているかを深く把握し、新しい脆弱性に対して5時間以内に自動化されたセキュリティ対策を講じる必要がある。この要求水準は、個人サイト運営者にとっては現実的ではないが、専門サービスの活用により達成可能だ。

サイト運営者は即座のバーチャルパッチング、迅速なパッチ適用、厳格なアクセス制御、包括的な復旧準備を組み合わせた多層セキュリティ体制を採用する必要がある。これは、セキュリティが「あればよい」オプションから「必須の基盤」へと位置づけが変わったことを意味している。

ウェブ制作の現場では、セキュリティ対策の自動化と専門化が進んでいる。従来のように「WordPressを設置して終わり」ではなく、継続的な監視と保護が前提となる制作フローへの転換が求められている。幸い、バーチャルパッチングのようなサービスにより、専門知識のない制作者でも企業レベルのセキュリティ対策を提供できるインフラが整いつつある。これは制作者にとって負担増というよりも、より価値の高いサービス提供の機会と捉えるべきだろう。

WordPress 7.0の延期が明かす、セキュリティ最優先の開発哲学

つくば市のホームページ制作会社

WordPress 7.0の開発が進む中、リリース日が4月9日から5月20日に延期された。この変更は単なるスケジュール調整ではない。WordPressコア開発チームが「最も安定し、最もパフォーマンスに優れたソフトウェアを提供する」ために取った、慎重な判断だった。

昨年来のWordPress界隈の複雑な状況を踏まえ、開発陣はスケジュールよりも品質を重視する姿勢を明確にした。アーキテクチャの安定性とパフォーマンスに追加作業が必要と判断し、結果として約1ヶ月半の延期となった。制作現場で安定稼動が何より重要なWordPressにとって、これは理にかなった決断といえる。

セキュリティ強化が加速する2026年のWordPress

WordPress 7.0の延期と並行して、WordPress 6.9.2がセキュリティリリースとして公開された。修正内容を見ると、Blind SSRFの問題、HTML APIとBlock Registryの弱点、数値文字参照での正規表現DoS脆弱性など、技術的に高度な攻撃に対応している。

2026年のWordPressセキュリティ状況は、2024年に約8,000件の新しい脆弱性が発見され、2月には244件の新しい開示があり、うち80件が未修正という深刻なレベルにある。この状況を受けて、2026年のWordPressセキュリティ環境は大幅に変化し、HTML APIの強化、自動プラグインスクリーニング、認証制御の改善により、より安全な基盤を構築している。

特に注目すべきはWordPressがセキュリティアップデートを重要度別に分類し、重要なパッチは2〜4時間以内に自動デプロイされる仕組みが整備されたことだ。制作会社にとって、クライアントサイトの安全性を保つために自動アップデートの設定確認が必須の作業となっている。

プラグインエコシステムの脆弱性対策

WordPressの最大の強みであるプラグインシステムが、同時に最大のセキュリティリスクになっている現実がある。新しい脆弱性の91%がプラグインで発見され、9%がテーマ、WordPressコアでの報告はわずか6件で低優先度の問題だった。

プレミアムやフリーミアムコンポーネントで1,983件の有効な脆弱性レポートがあり、総レポートの29%を占める状況は、制作現場での慎重なプラグイン選択を求めている。12ヶ月以上アップデートされていないプラグインは代替品を探すことが推奨されており、定期的な棚卸しが重要になっている。

WooCommerceでもStore API脆弱性が52のバージョンで修正され、特定のブラウザ環境でログイン済み管理者が悪意のあるリンクを訪問した場合に管理者アカウントの作成などが実行される可能性があった。E-コマースサイトを運営する場合、こうしたアップデートへの迅速な対応が欠かせない。

WordPress 7.0が目指すコラボレーション機能

WordPress 7.0はGutenbergプロジェクトのPhase 3の決定版的ローンチであり、コラボレーションとワークフローに完全に焦点を当て、「単独エディター」モデルから共有リアルタイム創作環境への移行を目指している。

具体的には複数ユーザーが同じ投稿やページを同時編集でき、デフォルトのHTTPポーリング同期プロバイダーを搭載し、ホストやプラグインがWebSocketサポートを追加できるフック、オフライン編集の同期、Notesリアルタイム同期などが実装される予定だ。

チーム制作が主流になりつつある現在、これらの機能は特に代理店や制作会社にとって業務効率向上の要となりそうだ。ただし、リアルタイムコラボレーション機能、Web Client AI API、レスポンシブブロック表示制御は、サードパーティプラグインが拡張する領域に関わるため、事前のテストが強く推奨されている。

実務での対応方針

WordPress 7.0への移行準備として、最小PHPバージョンが7.4に引き上げられ、PHP 7.2と7.3のサポートが正式に廃止、最適なパフォーマンスとセキュリティのためPHP 8.3以上が推奨される。つくば周辺の制作者も含め、レンタルサーバーのPHP環境確認は早めに済ませておきたい。

延期によりRC 3(新Beta 1)が5月8日、5月20日の正式版まで最終テスト期間が設けられた。この期間を活用して、使用中のテーマやプラグインの互換性を入念にチェックし、本格導入は正式リリース後2〜4週間の安全期間を置くのが現実的だろう。

セキュリティ脅威が多様化し高度化する中で、WordPressは単なる機能追加よりも安定性と安全性を重視する方向性を明確にした。延期という判断にも表れているように、制作現場の実務を支える基盤としての責任を果たそうとするその姿勢は、長期的にはユーザーにとってプラスになるはずだ。

WordPress 6.8で実現するページの先読み技術、Speculation Rules APIの実用性

つくば市のホームページ制作会社

WordPressの最新版6.8「Cecil」では、Speculation Rules APIによる先読み機能がコアに統合されました。この機能により、ユーザーのクリック前にページを先読みすることで、Largest Contentful Paint(LCP)のパフォーマンスが大幅に改善し、設定によってはページの即座読み込みも実現可能となっています。

Speculation Rules APIは、ユーザーの行動を予測してページやリソースを事前に読み込む最適化技術で、JSON形式でルールを定義してブラウザに先読みの指示を出す仕組みです。現在はChrome、Edge、OperaなどのChromium系ブラウザでサポートされており、Safari や Firefox では機能は無視されるものの、悪影響はなく、単に先読みの恩恵を受けられないだけです。

WordPress 6.8では、デフォルトで保守的な設定が採用されており、クエリパラメーターやハッシュフラグメントのないアンカーリンクに対してのみ先読みが適用されます。現時点では先読み(prefetch)モードと保守的(conservative)な積極性が採用されており、ユーザーがリンクと相互作用したときにURLが先読みされる仕組みです。

実際のパフォーマンス向上効果

この機能の効果は実際のサイト運営で確認されています。複数のクライアントサイトでのテストでは、体感的なページ読み込み時間が最大40%短縮された事例も報告されています。ユーザーからの評価では、なぜかは言葉で表現できないものの、先読み機能を有効にしたサイトの体験を好む傾向があり、「サイトがより高級に感じる」という反応も得られているとのことです。

ただし、先読み機能は同一サイト内での別ページへの遷移時にのみ効果を発揮するため、個別のURLに対するベンチマークテストでは効果を測定できず、実際のユーザー体験では測定結果以上の改善効果が期待できます。

WordPress 6.8のコア機能では保守的な先読みのみですが、専用のSpeculative Loadingプラグインを使うことで、より積極的な事前レンダリング機能を利用でき、設定画面から先読みの方式と積極性をカスタマイズすることも可能です。制作現場では、サイトの性質に応じてこれらの設定を調整することで、さらなるパフォーマンス向上が見込めるでしょう。

制作者が知っておくべきウェブ技術の新動向を整理してみた

つくば市のホームページ制作会社

春の新しい技術や動向が出揃ってきたので、今知っておきたいウェブ制作・WordPress・セキュリティの動きを整理してみました。それぞれがどう制作現場に影響するか、中小企業サイトでどう活用できるかという視点で見ていきます。

WordPress 7.0の準備が本格化

WordPress 7.0は2026年5月20日にリリース予定で、現在RC(リリース候補版)の最終テストが行われています。リアルタイム共同編集機能がGutenberg Phase 3の一環として導入される見込みで、複数人でのコンテンツ制作が大きく変わりそうです。

ただし、この機能にはWebSocket接続をサポートするホスティングが必要になる可能性があるため、現在のサーバー環境が対応しているかの確認が必要です。システム要件もPHP 7.4以上、MySQL 8.0またはMariaDB 10.6以上に引き上げられるため、古い環境からのアップグレード計画も立てておきたいところです。

WordPress 6.9.1のメンテナンスリリースも2月に配布済みで、49件のバグ修正が含まれています。メジャーバージョンの前に安定性を確保する流れが見えています。

CSS コンテナクエリがようやく実用段階に

コンテナサイズクエリは、Chrome 105+、Firefox 110+、Safari 16+、Edge 105+で95%以上のグローバル対応を達成し、制作現場で本格的に使えるレベルになりました。2015年から求められていた機能が、ついに全主要ブラウザで実際に動作する状況です。

コンテナクエリの何が変わるかというと、コンポーネントがビューポートサイズではなく、親コンテナのサイズに基づいてスタイルを調整できることです。同じカードコンポーネントをサイドバーに配置しても、メディアクエリだとページ幅を見てしまうが、コンテナクエリならサイドバーの幅に応じて適切にレイアウトが変わるというわけです。

ただし、スタイルクエリ(@container style())はChrome 111+とEdge 111+のみ対応で、FirefoxとSafariはまだ開発中なので、段階的な導入が賢明でしょう。

Core Web VitalsのINPが本格始動

Interaction to Next Paint(INP)は2024年3月にFirst Input Delay(FID)に代わってCore Web Vitalになりましたが、2026年に入ってその影響が本格化しています。

2026年初頭のCrUXデータによると、43%のウェブサイトがINPの200ミリ秒の閾値をクリアできず、最も失敗率の高いCore Web Vitalとなっています。FIDからINPへの移行により、モバイルのCore Web Vitals合格率が約5ポイント低下しており、多くのサイトで対応が急務です。

INPがFIDより厳しいのは、最初のインタラクションだけでなく全てのインタラクションを測定し、入力遅延だけでなく処理時間と描画遅延も含むためです。重いアニメーションや複雑なJavaScriptが動くサイトでは、パフォーマンスの見直しが必要になるでしょう。

WordPressセキュリティの新たな脅威

4月のセキュリティ動向で注目すべきは、Essential Pluginポートフォリオの31個のプラグインで、所有者変更後にバックドアが仕込まれ、8か月間潜伏した後に数千のサイトが感染した事件です。

WordPressはプラグインの所有者変更をユーザーに通知しない仕様のため、信頼していたプラグインが密かに悪意のあるコードを含むようになっても気づけません。最近の1週間だけで185件の新しい脆弱性が発見されており、そのうち16件は未修正という状況も踏まえると、定期的なセキュリティ監査の重要性が高まっています。

2026年には商用WordPressプラグインは法的にEU圏ユーザーに提供するため脆弱性開示プログラム(VDP)の設置が義務化される予定で、セキュリティ体制の透明性がより求められるようになります。

実務への影響を考える

これらの動向を踏まえ、制作現場で今できることを整理すると、WordPress 7.0に向けては現行サーバー環境の要件確認、コンテナクエリは既存メディアクエリとの併用での段階導入、INP対策は重いJavaScriptの見直しとパフォーマンス測定の習慣化、セキュリティは月次でのプラグイン監査の仕組み作りが挙げられます。

3つのCore Web Vitalsすべてをクリアしたサイトは、失敗サイトと比べて離脱率が24%低く、オーガニック検索トラフィックの改善も確認されているという調査結果も出ているため、パフォーマンス改善の投資対効果は明確です。

新技術の導入は一度にすべて対応する必要はありません。現在運用中のサイトの安定性を保ちながら、段階的に新しい手法を取り入れて、ユーザー体験の向上につなげていくのが現実的なアプローチでしょう。

3-1 コンテンツ管理システム(CMS):人気のCMSの比較(WordPress、Joomla、Drupal等)

3-1 コンテンツ管理システム(CMS):人気のCMSの比較(WordPress、Joomla、Drupal等)

3-1 人気のCMSの比較(WordPress、Joomla、Drupal等)

はじめに
コンテンツ管理システム(CMS)は、ウェブサイトの作成、管理、公開を容易にするためのソフトウェアアプリケーションです。CMSを使用することで、技術的な専門知識がなくても、テキストや画像などのデジタルコンテンツを編集し、ウェブサイトに公開することができます。現在、市場にはさまざまなCMSが存在しますが、その中でもWordPress、Joomla、Drupalは最も広く使用されているシステムです。この章では、これらの人気CMSを機能、使いやすさ、カスタマイズ性、セキュリティの観点から比較し、どのCMSがあなたのプロジェクトに最適かを探ります。

1. WordPress

WordPressは、世界中で最も広く使われているCMSです。利便性、拡張性、大規模なコミュニティサポートが主な特徴です。非技術者でも簡単にウェブサイトを構築でき、数千のテーマとプラグインを利用してカスタマイズ可能です。小規模なブログから大企業のウェブサイトまで、幅広い用途に対応しています。

長所

  • 利用者が多く、サポートと情報が豊富
  • インストールと設定が簡単
  • 広範囲のテーマとプラグインで高度にカスタマイズ可能

短所

  • カスタマイズが進むと、パフォーマンスが低下する場合がある
  • セキュリティの問題が発生しやすい

2. Joomla

Joomlaは、中規模から大規模のウェブサイトに適したCMSです。社会的なネットワーキングサイトやeコマースサイトなど、複雑な機能を必要とするサイトの構築に最適です。カスタマイズの自由度は高いですが、WordPressに比べると少し技術的な知識が求められます。

長所

  • 強力なコンテンツ管理機能
  • 柔軟なアクセス管理と拡張機能
  • eコマースサイトや社会的ネットワーキングサイトの構築に適している

短所

  • 初心者にはやや扱いにくい
  • 拡張機能の質が不均一

3. Drupal

Drupalは、高度にカスタマイズ可能で強力なCMSです。大規模な企業や高度なデータベース統合が必要なプロジェクトに適しています。Drupalは柔軟性が高く、複雑なサイト構築のニーズに応えることができますが、その分、学習曲線は急です。

長所

  • 強力なカスタマイズと開発機能
  • セキュリティが高く、大規模サイトに適している
  • 複雑なコンテンツ構造とデータ管理が可能

短所

  • 初心者には非常に難しい
  • セットアップと管理に時間がかかる

4. まとめ

WordPress、Joomla、Drupalはそれぞれ異なるニーズに対応しています。WordPressは使いやすさと拡張性を求めるユーザーに、Joomlaは少し複雑なサイトを構築したい中級者に、Drupalは高度なカスタマイズとセキュリティを必要とする専門家や大企業に最適です。上記以外にもMovable Typ、MT7、Concrete5、EC-CUBEなどもあります。最終的には、プロジェクトの要件、技術的なスキル、将来の拡張計画に基づいてCMSを選択することが重要です。

「一部のJavascriptファイルは縮小されていないようです」の解決方法

Wordpress

All in One SEOのSEO分析で「一部のJavascriptファイルは縮小されていないようです」と表示された場合の解決方法です。

これを解決するのはWordpressのプラグインの「Autoptimize」が便利です。
WordPressにAutoptimizeを追加して以下のように設定します。

AutoptimizeのJavaScript オプション
AutoptimizeのCSS オプション
AutoptimizeのHTML オプション

上記の設定が完了すると

すべてのJavaScriptファイルが縮小されているようです。

警告が解除されます。