WordPress CoreのCVE-2026-87902、5日間で3万IP超から攻撃試行を観測
「WordPress Core」の脆弱性情報(CVE-2026-87902)。影響バージョンはWordPress 4.7.0〜7.1.1の各影響系列。修正版 7.1.2(旧系列は7.0.6、6.9.9、6.8.10から4.7.37まで各バックポート修正版) への更新で対処できます。自社サイトが対象か分からない場合の確認方法と、更新代行の相談先も案内します。
- 対象製品
- WordPress Core(WordPress本体)
- CVE
- CVE-2026-87902
- CVSS / 深刻度
- 9.2 / Critical
- 影響バージョン
- WordPress 4.7.0〜7.1.1の各影響系列
- 修正版
- 7.1.2(旧系列は7.0.6、6.9.9、6.8.10から4.7.37まで各バックポート修正版)
- 脆弱性種別
- 未認証Path Traversal / Local PHP File Inclusion / 条件付きRemote Code Execution / 大規模な実攻撃試行
脆弱性の概要
CVE-2026-87902への攻撃活動が大規模化しています。CrowdSecは2026年9月23日〜27日の5日間で、脆弱性悪用パターンに一致する322,680件のシグナルを観測し、9月28日時点で30,813個のユニークIPアドレスからの試行を確認しました。既にCISA KEV掲載・RCE狙いの攻撃観測まで確認されている脆弱性であり、攻撃元の急増は重大な状況変化です。
技術的な内容
CrowdSecの観測では、1日あたりのシグナル数は9月23日の14,938件から9月27日の124,154件へ増加し、同日の異なる送信元は23,321に達しました。5日間合計は322,680件、9月28日時点のユニークIPは30,813です。CrowdSecはこれらを脆弱性悪用パターンに一致する攻撃試行としており、全試行の侵害成功を意味するものではありません。WordPress公式GHSAではCVSS v4.0 9.2 Criticalで、未認証の攻撃者がテーマ外の読み取り可能なPHPファイルをincludeでき、テーマとPHP環境の条件がそろうとRCEへ到達します。
悪用状況
実攻撃を確認
推奨対応
WordPressを7.1.2以上、または利用中の旧系列に対応するバックポート修正版へ直ちに更新してください。脆弱版を公開していたサイトでは、pagenameに二重エンコードされた../を含むアクセス、不審なPHPファイル、/tmp・/var/tmp・wp-content/uploads配下の新規ファイル、未知のAdministrator、プラグイン・テーマ・MUプラグイン・cronの変更を確認してください。侵害が疑われる場合はWordPress認証キー・salt、管理者・ホスティング・DB資格情報をローテーションし、バックドアと永続化の有無を調査してください。
情報源
- GitHub Security Advisory(WordPress開発元・影響範囲/CVSS/修正版)
- CrowdSec VulnTracking(攻撃規模・30,813 IP/322,680シグナルの観測)
- CISA KEV(実悪用の公式確認)
情報確認日時:2026年9月30日 06:45
掲載情報は確認時点で公開されているWordPress公式、CVE、セキュリティベンダー等の情報をもとに整理しています。すべての脆弱性や攻撃を網羅・検知することを保証するものではありません。