WordPress CoreのCVE-2026-87902をCISA KEVへ追加、実悪用を米政府が公式確認
「WordPress Core」の脆弱性情報(CVE-2026-87902)。影響バージョンはWordPress 4.7.0〜7.1.1の各影響系列。修正版 7.1.2(旧系列は各バックポート修正版) への更新で対処できます。自社サイトが対象か分からない場合の確認方法と、更新代行の相談先も案内します。
- 対象製品
- WordPress Core(WordPress本体)
- CVE
- CVE-2026-87902
- CVSS / 深刻度
- 9.2 / Critical
- 影響バージョン
- WordPress 4.7.0〜7.1.1の各影響系列
- 修正版
- 7.1.2(旧系列は各バックポート修正版)
- 脆弱性種別
- 未認証Path Traversal / Local PHP File Inclusion / Remote Code Execution / CISA KEV
脆弱性の概要
CISAが2026年9月25日、CVE-2026-87902をKnown Exploited Vulnerabilities(KEV)Catalogへ追加しました。前回までのセキュリティベンダーによる実攻撃観測に加え、米政府機関が実悪用を公式に確認した重大な状況変化です。
技術的な内容
CISA KEVではCVE-2026-87902をConfirmed / Exploited: Yesとして2026年9月25日に登録し、未認証の攻撃者がWordPressのページテンプレート解決を悪用してアクティブテーマ外の読み取り可能なローカルPHPファイルをincludeし、Remote Code Executionにつながる脆弱性としています。GitHub Security AdvisoryのCVSS v4.0は9.2 Criticalです。CISAの連邦機関向け対応期限は2026年9月28日で、既知のランサムウェア利用はUnknownです。
悪用状況
実攻撃を確認
推奨対応
WordPressを7.1.2以上、または利用中の旧系列に対応するバックポート修正版へ直ちに更新してください。脆弱版をインターネット公開していたサイトでは、Webアクセスログ、不審なPHPファイル、未知のAdministrator、プラグイン・テーマ・MUプラグイン・cronの変更を確認してください。侵害が疑われる場合は管理者資格情報、WordPress認証キー・salt、ホスティング・DB関連資格情報をローテーションし、バックドアや永続化の有無を調査してください。
情報源
- CISA KEV(実悪用の公式確認)
- GitHub Security Advisory(WordPress開発元・影響範囲/CVSS/修正版)
- CIRCL Vulnerability-Lookup(CISA KEVレコード確認)
情報確認日時:2026年9月26日 18:47
掲載情報は確認時点で公開されているWordPress公式、CVE、セキュリティベンダー等の情報をもとに整理しています。すべての脆弱性や攻撃を網羅・検知することを保証するものではありません。