WordPressセキュリティニュースまとめ(2026年09月25日)

WordPressセキュリティ

Hikosachi 開発チームです。

2026年9月22日、WordPress本体に深刻度「Critical」の未認証脆弱性が発見され、緊急のセキュリティリリース(7.1.2)が公開されました。

公開からわずか数時間で実際の攻撃が観測されており、WordPressサイトを運営されている方は至急の対応を強く推奨します。

WordPressコアの未認証パストラバーサル脆弱性(CVE-2026-87902)

WordPressのページテンプレート解決処理(get_page_template())に、攻撃者が指定したローカルのPHPファイルを、テーマディレクトリ外からインクルードさせられる脆弱性が見つかりました。
ログイン・管理者操作・脆弱なプラグインの導入は一切不要で、未認証のまま悪用可能とされています。

条件(後述)が揃った場合、リモートコード実行(RCE)にまで発展し得る深刻な内容です。

  • 脆弱性ID:CVE-2026-87902
  • 深刻度:Critical(CVSS 4.0スコア 9.2、情報源によりスコア表記に幅あり)
  • 影響を受けるバージョン:WordPress 4.7.0〜7.1.1(事実上すべての現行サポート系統)
  • 修正バージョン:WordPress 7.1.2(2026年9月22日公開)。セキュリティ対応対象の旧系統にも修正がバックポート済み
  • 発見・報告:セキュリティ研究者 Robert Ressl 氏がHackerOne経由で2026年7月20日に報告。WordPress側は7月21日に受領を確認し、9月22日に修正・公開

なお、実際に悪用が成立するには、使用中の親テーマまたは子テーマに「page-」で始まる名前のトップレベルディレクトリが存在し、かつ攻撃者が指定するローカルPHPファイルがサーバー上に存在してWebサーバー権限で読み取り可能であることが条件とされています。

この条件を満たさない環境ではRCEには直結しませんが、条件を満たすかどうかを外部から正確に判断するのは困難なため、対象範囲が広いWordPressコアの脆弱性としては引き続き警戒が必要です。

公開直後から悪用が確認されている

セキュリティベンダーのPatchstackによると、7.1.2公開から5時間足らずの2026年9月22日17:44 UTC(日本時間9月23日2:44)頃には既に走査(プロービング)が観測されました。

その後、攻撃者は無害なコアファイルへの偵察的アクセスから、実際に「pearcmd.php」をインクルードしてディスク上にPHPファイル(Webシェル)を書き込む実攻撃へと段階を進めていることが報告されています。

9月23日時点で、この脆弱性を突く走査ツール(Nucleiテンプレート)の流通も確認されました。

こうした状況を受け、シンガポールのサイバーセキュリティ庁(CSA)も9月24日付で注意喚起を発出しています。

推奨される対応

  • 管理画面でWordPress本体のバージョンを確認し、7.1.2(または各系統向けの最新セキュリティリリース)へ直ちに更新する
  • 自動更新が有効になっている場合も、実際に適用済みかを管理画面またはサイトヘルスで確認する
  • 更新前後で、心当たりのないPHPファイルの設置やアクセスログ上の不審な挙動がないか確認する
  • WordPress以外にも、常時プラグイン・テーマを最新に保ち、不要なプラグイン・テーマは削除する

Hikosachiでは、こうした攻撃の予兆となる不審なアクセスの検知・遮断を収集データをもとに行っています。ご利用中のお客様は、Hikosachi Protectorの導入バージョンが最新であることもあわせてご確認ください。

参照元

Hikosachi LogoHikosachi 防御中