Hikosachi 開発チームです。
本日は、WordPressコア本体に見つかった重大な脆弱性(CVE-2026-87902)についてお伝えします。
プラグインやテーマではなくWordPress本体に関わる脆弱性で、しかも認証不要で悪用可能・影響バージョン範囲が非常に広いため、稼働中のほぼすべてのWordPressサイトが対象です。
速やかな更新を強く推奨します。
WordPressコア本体に重大な脆弱性 CVE-2026-87902(CVSS 9.2)、バージョン7.1.2で緊急修正
2026年9月22日、WordPress開発チームはバージョン7.1.2をセキュリティリリースとして公開しました。修正されたのは、ページテンプレート解決処理(get_page_template())における認証不要のパストラバーサル脆弱性(CVE-2026-87902、CVSS 9.2=重大)です。
研究者Robert Ressl氏の報告により発見されました。
- 影響バージョン:WordPress 4.7.0〜7.1.1(約10年分のリリースが対象。4.6以前は元々セキュリティ更新の対象外)。
- 脆弱性の性質:攻撃者は認証なしで、アクティブテーマ外にある読み取り可能なローカルPHPファイルをインクルードさせることが可能(CWE-98:ローカルファイルインクルージョン)。
- コード実行に至る条件:利用中のテーマに「page-」で始まるトップレベルディレクトリが存在し、かつサーバーのPHP設定で
register_argc_argvが有効になっている場合、リモートコード実行(RCE)につながる可能性があります。この設定は公式PHP DockerイメージやcPanel環境などで一般的に有効になっているため、該当環境は特に注意が必要です。 - 悪用状況:記事執筆時点で実際の悪用報告や公開PoCによる大規模攻撃は確認されていませんが、認証不要かつ影響範囲が広いため、優先度の高い対応が必要です。
WordPress開発チームは、7.1系だけでなく4.7以降のすべてのサポート対象ブランチに対して個別の修正版(7.0.6、6.9.9 など)をリリースしています。
メジャーバージョンを上げなくても、現在利用中のブランチの最新版に更新すれば修正が適用されます。
対応策
- WordPress管理画面の「更新」メニューから、直ちに最新版(7.1系なら7.1.2、他ブランチなら各対応版)へ更新してください。多くのサイトではバックグラウンド自動更新が数時間以内に適用されますが、手動での確認・即時更新を推奨します。
- 自動更新が無効化されている環境では、wordpress.org のリリースページから該当ブランチの最新版を取得し、速やかに適用してください。
- 利用中のテーマに「page-」で始まるディレクトリがあるか、レンタルサーバーのPHP設定で
register_argc_argvが有効になっていないか、あわせて確認しておくと安心です。 - Hikosachi Protector をご利用の場合、不審なアクセスパターンの検知・集合知による攻撃元IPの遮断はお役に立ちますが、今回の脆弱性はWordPress本体の更新でしか根本的に解消できません。プラグインの導入だけに頼らず、必ずコア本体の更新も行ってください。
なお、WordPressは5日前の2026年9月17日にもバージョン7.1.1をリリースし、保存型XSSや、特別に細工したURLで非アクティブテーマを強制インストールされ得る「Click2Shell」と呼ばれる問題を含む11件のセキュリティ修正を行っています。
7.1.0以前からまだ更新していない場合は、今回の7.1.2への更新でこれらもまとめて解消されます。

