Hikosachi 開発チームです。
2026年9月22日、WordPress本体に深刻度「Critical」の未認証脆弱性が発見され、緊急のセキュリティリリース(7.1.2)が公開されました。
公開からわずか数時間で実際の攻撃が観測されており、WordPressサイトを運営されている方は至急の対応を強く推奨します。
WordPressコアの未認証パストラバーサル脆弱性(CVE-2026-87902)
WordPressのページテンプレート解決処理(get_page_template())に、攻撃者が指定したローカルのPHPファイルを、テーマディレクトリ外からインクルードさせられる脆弱性が見つかりました。
ログイン・管理者操作・脆弱なプラグインの導入は一切不要で、未認証のまま悪用可能とされています。
条件(後述)が揃った場合、リモートコード実行(RCE)にまで発展し得る深刻な内容です。
- 脆弱性ID:CVE-2026-87902
- 深刻度:Critical(CVSS 4.0スコア 9.2、情報源によりスコア表記に幅あり)
- 影響を受けるバージョン:WordPress 4.7.0〜7.1.1(事実上すべての現行サポート系統)
- 修正バージョン:WordPress 7.1.2(2026年9月22日公開)。セキュリティ対応対象の旧系統にも修正がバックポート済み
- 発見・報告:セキュリティ研究者 Robert Ressl 氏がHackerOne経由で2026年7月20日に報告。WordPress側は7月21日に受領を確認し、9月22日に修正・公開
なお、実際に悪用が成立するには、使用中の親テーマまたは子テーマに「page-」で始まる名前のトップレベルディレクトリが存在し、かつ攻撃者が指定するローカルPHPファイルがサーバー上に存在してWebサーバー権限で読み取り可能であることが条件とされています。
この条件を満たさない環境ではRCEには直結しませんが、条件を満たすかどうかを外部から正確に判断するのは困難なため、対象範囲が広いWordPressコアの脆弱性としては引き続き警戒が必要です。
公開直後から悪用が確認されている
セキュリティベンダーのPatchstackによると、7.1.2公開から5時間足らずの2026年9月22日17:44 UTC(日本時間9月23日2:44)頃には既に走査(プロービング)が観測されました。
その後、攻撃者は無害なコアファイルへの偵察的アクセスから、実際に「pearcmd.php」をインクルードしてディスク上にPHPファイル(Webシェル)を書き込む実攻撃へと段階を進めていることが報告されています。
9月23日時点で、この脆弱性を突く走査ツール(Nucleiテンプレート)の流通も確認されました。
こうした状況を受け、シンガポールのサイバーセキュリティ庁(CSA)も9月24日付で注意喚起を発出しています。
推奨される対応
- 管理画面でWordPress本体のバージョンを確認し、7.1.2(または各系統向けの最新セキュリティリリース)へ直ちに更新する
- 自動更新が有効になっている場合も、実際に適用済みかを管理画面またはサイトヘルスで確認する
- 更新前後で、心当たりのないPHPファイルの設置やアクセスログ上の不審な挙動がないか確認する
- WordPress以外にも、常時プラグイン・テーマを最新に保ち、不要なプラグイン・テーマは削除する
Hikosachiでは、こうした攻撃の予兆となる不審なアクセスの検知・遮断を収集データをもとに行っています。ご利用中のお客様は、Hikosachi Protectorの導入バージョンが最新であることもあわせてご確認ください。
参照元
- Help Net Security: WordPress 7.1.2 fixes critical unauthenticated path traversal vulnerability (CVE-2026-87902)
- The Hacker News: Attackers Exploit WordPress CVE-2026-87902 Within Hours of Disclosure
- SecurityWeek: Critical WordPress Vulnerability Exploited Immediately After Disclosure
- Patchstack: CVE-2026-87902 – Attackers Started Probing WordPress Sites Hours After the Patch

