WordPressセキュリティニュースまとめ(2026年9月28日)

WordPressセキュリティ

Hikosachi 開発チームです。

これまで数回にわたってお伝えしてきたWordPress本体の緊急セキュリティリリース(7.1.2、CVE-2026-87902)について、攻撃の実態を示す新しい観測データが公開されましたので、続報としてお伝えします。

本日9月28日は、米CISAが本脆弱性の対応を義務付けた連邦機関向けの期限日でもあり、改めて注意喚起いたします。

攻撃規模がさらに拡大:5日間で3万件超のIPが関与

脅威インテリジェンス企業CrowdSecの観測データによると、パッチ公開翌日の2026年9月23日から27日までの5日間で、本脆弱性のパターンに一致する通信を送信したユニークIPアドレスは30,813件に達しました。

1日あたりの攻撃シグナル数は9月23日の14,938件から9月27日には124,154件へと約8倍に急増し、期間中の合計は322,680件。

攻撃元となる送信元IPの数も237件から23,321件へと拡大しており、単発の悪用にとどまらず、広範囲・自動化された継続的な攻撃キャンペーンへと発展していることがうかがえます。

標的の傾向:商用サイトと個人・小規模事業者サイトに集中

CrowdSecの脅威インテリジェンス(CTI)分析では、観測された攻撃意図の95%が「インフラの乗っ取り」を目的としたものと分類されています。

地域別では対象シグナルのうちドイツが34%、フランスが21%、ブラジルが11%を占め、業種別では商取引(コマース)系サイトが58%、個人・小規模事業者(SOHO)が38%を占めています。

Patchstack・The Hacker Newsなど複数の調査からも、侵害成功後に攻撃者が/tmp/配下へWebシェルのアップローダーを設置する手口が確認されています。

本日9月28日はCISAの対応期限日

米サイバーセキュリティ・インフラセキュリティ庁(CISA)は9月25日、本脆弱性(CVE-2026-87902)を「既知の悪用された脆弱性(KEV)」カタログに追加し、米連邦政府機関に対して本日2026年9月28日までの対応完了を義務付けました。

対象は米連邦機関のシステムですが、これほど短い期限が設定されていること自体が、脆弱性の深刻さと悪用の広がりを裏付けています。

民間サイトを運用されている場合も、同等以上の緊急度で対応いただくことを推奨します。

改めて推奨される対応

  • まだ更新していない場合は、直ちにWordPress本体を7.1.2(または6.9.9・7.0.6・6.8.10など各系統向けの最新セキュリティリリース)へアップデートする
  • サーバー上の/tmp/ディレクトリやwp-content配下に、心当たりのないPHPファイル・Webシェルらしきファイルが設置されていないか確認する
  • アクセスログにpearcmd.phpやget_page_template関連の不審なリクエストが残っていないか確認する
  • ECサイト(コマース系)や個人・小規模事業者サイトは特に狙われやすい傾向が報告されているため、優先的に対応する
  • 侵害の疑いがある場合は、ファイル差分の修正だけでは不十分なことがあるため、クリーンなバックアップからの復元や専門家への相談も検討する

Hikosachiでは、こうした攻撃の予兆となる不審なアクセスの検知・遮断を収集データをもとに行っています。ご利用中のお客様は、Hikosachi Protectorの導入バージョンが最新であることもあわせてご確認ください。

参照元

Hikosachi LogoHikosachi 防御中