WordPressセキュリティニュースまとめ(2026年9月23日)

WordPressセキュリティ

Hikosachi 開発チームです。

昨日(2026年9月22日)お伝えした、WordPressコア本体の重大な脆弱性「CVE-2026-87902」(CVSS 9.2)について、続報です。

パッチ公開からわずか5時間足らずで、実際にこの脆弱性を狙った探索・悪用の試みが観測され始めたことが複数のセキュリティベンダーから報告されています。

前回時点では「悪用報告なし」とお伝えしていましたが、状況が変わりましたので、まだ更新が済んでいない方は本記事を機に優先度を上げてご対応ください。

CVE-2026-87902:パッチ公開から5時間未満で探索活動を確認

WordPressセキュリティベンダーのPatchstackによると、7.1.2のリリース直後の2026年9月22日17:44(UTC)に最初の悪用試行が検出されました。BleepingComputerの報道では、その後悪用トラフィックが約10倍に増加したとされています。

攻撃者はパッチの差分(diff)から直接、悪用コードを組み立てたとみられています。

  • 脆弱性の内容:ページテンプレート解決処理(get_page_template())における認証不要のパストラバーサル(CWE-98)。特定条件下でリモートコード実行(RCE)に発展しうる。
  • 影響バージョン:WordPress 4.7.0〜7.1.1(4.6以前はもとよりセキュリティ更新対象外)。
  • 現在観測されている攻撃手口:page_idとpagenameパラメータを組み合わせ、%252e%252eのような二重エンコードされたトラバーサル文字列でサニタイザーを迂回する偵察リクエスト。wp-links-opml.phpなど通常のコアファイルを対象に、応答内容から脆弱なサイトかどうかを判別していると見られる。
  • 次の段階のリスク:現時点で観測されているのは主に偵察段階だが、pearcmd.phpなど実行可能なファイルを標的にし、シェルコマンドを/tmpや/var/tmpに書き込む手口も報告されている。利用中のテーマに「page-」で始まるディレクトリがあり、サーバーのPHP設定でregister_argc_argvが有効な環境は特にリスクが高い。

対応策

  • まだ更新していない場合は、WordPress管理画面の「更新」から直ちに7.1.2(または利用中のブランチの最新版:7.0.6・6.9.9・6.8.10等)へアップデートしてください。
  • アクセスログに%252e%252eを含むpagenameパラメータや、pagenameとpage_idが同時に指定されたリクエストがないか確認してください。通常のURLから予期しないOPML形式の応答が返っている場合は、探索を受けた可能性があります。
  • 利用中のテーマに「page-」で始まるディレクトリが存在するか、サーバー側のPHP設定でregister_argc_argvが有効になっていないかも合わせて確認しておくと安心です。
  • Hikosachi Protector をご利用の場合、不審なアクセスパターンの検知や集合知による攻撃元IPの遮断は一定の効果がありますが、根本的な対策にはならないため、必ずコア本体のアップデートを最優先で行ってください。

参照元

Hikosachi LogoHikosachi 防御中