WordPress CoreのCritical脆弱性CVE-2026-87902で実攻撃プローブを確認、未認証LFIから条件付きRCE
「WordPress Core」の脆弱性情報(CVE-2026-87902)。影響バージョンはWordPress 4.7.0〜7.1.1の各影響系列(7.1系は7.1.0〜7.1.1)。修正版 7.1.2(旧系列は7.0.6、6.9.9、6.8.10から4.7.37まで各バックポート修正版) への更新で対処できます。自社サイトが対象か分からない場合の確認方法と、更新代行の相談先も案内します。
- 対象製品
- WordPress Core(WordPress本体)
- CVE
- CVE-2026-87902
- CVSS / 深刻度
- 9.2 / Critical
- 影響バージョン
- WordPress 4.7.0〜7.1.1の各影響系列(7.1系は7.1.0〜7.1.1)
- 修正版
- 7.1.2(旧系列は7.0.6、6.9.9、6.8.10から4.7.37まで各バックポート修正版)
- 脆弱性種別
- 未認証Path Traversal / Local PHP File Inclusion / 条件付きRemote Code Execution / 実攻撃プローブ確認
脆弱性の概要
WordPress CoreのCVE-2026-87902について、修正版7.1.2公開後5時間以内に脆弱性を狙う実際の探索リクエストが観測されました。Patchstackは2026年9月22日17:44 UTCから攻撃試行を確認しています。現時点で観測されたリクエストは通常のWordPress Core PHPファイルをinclude対象にしたプローブで、攻撃者制御コードの投入・RCE成功までは確認されていませんが、未認証で悪用可能なCritical脆弱性に対する実攻撃活動として重大な状況変化です。
技術的な内容
CVE-2026-87902は、ページテンプレート解決で二重エンコードされたpagename等を利用し、アクティブテーマ外の読み取り可能なローカルPHPファイルをincludeできる問題です。GitHub Security AdvisoryのCVSS v4.0は9.2 Criticalです。Patchstackは2026年9月22日17:44 UTCに最初の攻撃試行を観測し、2e2eを含むpagenameやpage_idとの組み合わせなど、修正差分を元にしたとみられる探索を確認しています。現時点の観測対象はwp-links-opml.php、wp-includes/functions.php、wp-cron.php等の通常Coreファイルであり、攻撃者ペイロードの実行成功は未確認です。
悪用状況
実攻撃を確認
推奨対応
WordPressを7.1.2以上へ直ちに更新してください。旧系列を維持する場合は各ブランチのバックポート修正版へ更新してください。脆弱版を公開していた場合は、pagenameに2e2eを含むリクエスト、pagenameとpage_idの同時指定、通常ページURLからのOPML等の異常レスポンス、最近追加・変更されたPHPファイル、未知のAdministratorやプラグイン・テーマ変更を確認してください。侵害の兆候がある場合は管理者資格情報とWordPress認証キー・saltをローテーションしてください。
情報源
- WordPress.org公式(7.1.2 Criticalセキュリティリリース)
- GitHub Security Advisory(WordPress開発元・影響範囲/CVSS/修正版)
- CVE.org(CVEレコード)
- Patchstack(実攻撃プローブ観測・初回観測時刻)
情報確認日時:2026年9月24日 06:15
掲載情報は確認時点で公開されているWordPress公式、CVE、セキュリティベンダー等の情報をもとに整理しています。すべての脆弱性や攻撃を網羅・検知することを保証するものではありません。