Hikosachi 開発チームです。
9月22日にお伝えした、WordPress本体の緊急セキュリティリリース(7.1.2、CVE-2026-87902)について、その後大きな進展がありましたので続報としてお伝えします。
米国CISAが本脆弱性を「既知の悪用された脆弱性(KEV)」カタログに追加し、外部の観測データでも実際の侵害が広がりつつあることが分かってきました。
まだ対応が済んでいないWordPressサイトを運用されている場合は、至急のアップデートを強く推奨します。
CISAが「既知の悪用された脆弱性」カタログに追加(対応期限9月28日)
米国サイバーセキュリティ・インフラセキュリティ庁(CISA)は2026年9月25日、CVE-2026-87902を自身が管理する「Known Exploited Vulnerabilities(KEV)」カタログに追加したと発表しました。
KEVカタログは実際に悪用が確認された脆弱性のみを掲載するリストで、米連邦政府機関には該当システムを期限内に修正することが義務付けられています。
今回は対応期限が2026年9月28日と設定されており、政府機関に限らず、この脆弱性がいかに深刻かつ緊急性の高いものと評価されているかを示す動きといえます。
侵害範囲の拡大:35万サイト超が依然として露出、実際のWebシェル設置も確認
脆弱性スキャンサービスShadowserverの観測によると、2026年9月25日時点で本脆弱性の影響を受ける可能性のあるWordPressサイトが35万件超、いまだインターネット上に露出していると報告されています。
また複数のセキュリティ研究者から、パッチ公開からおよそ48時間以内に、実際に動作するPHP製Webシェル(遠隔操作用の不正プログラム)が侵害先のサーバーへ設置される事例が確認されたとの報告も上がっています。
9月22日の速報でお伝えした「pearcmd.phpを悪用したPHPファイルの書き込み」の手口が、実際の侵害という結果に結びつき始めている段階です。
- 脆弱性ID:CVE-2026-87902(WordPress Core、未認証パストラバーサル。条件が揃うとリモートコード実行にも発展し得る)
- CISAのKEVカタログ追加日:2026年9月25日/対応期限:2026年9月28日
- Shadowserverの観測:35万件超のサイトが未パッチのまま露出(2026年9月25日時点)
- 攻撃側は偵察的アクセスから、実際のWebシェル設置まで手口を進行させている
改めて推奨される対応
- まだ更新していない場合は、直ちにWordPress本体を7.1.2(または各系統向けの最新セキュリティリリース)へアップデートする
- 心当たりのないPHPファイル(特にwp-content配下やアップロードディレクトリ)が新規に作成されていないか確認する
- アクセスログに pearcmd.php や get_page_template 関連の不審なリクエストが残っていないか確認する
- 侵害の疑いがある場合は、ファイル差分の修正だけでは不十分なことがあるため、クリーンなバックアップからの復元や専門家への相談も検討する
Hikosachiでは、こうした攻撃の予兆となる不審なアクセスの検知・遮断を収集データをもとに行っています。
ご利用中のお客様は、Hikosachi Protectorの導入バージョンが最新であることもあわせてご確認ください。

