WORDPRESS SECURITY

WordPress CoreのCVE-2026-87902をCISA KEVへ追加、実悪用を米政府が公式確認

Critical 実攻撃を確認

「WordPress Core」の脆弱性情報(CVE-2026-87902)。影響バージョンはWordPress 4.7.0〜7.1.1の各影響系列。修正版 7.1.2(旧系列は各バックポート修正版) への更新で対処できます。自社サイトが対象か分からない場合の確認方法と、更新代行の相談先も案内します。

対象製品
WordPress Core(WordPress本体)
CVE
CVE-2026-87902
CVSS / 深刻度
9.2 / Critical
影響バージョン
WordPress 4.7.0〜7.1.1の各影響系列
修正版
7.1.2(旧系列は各バックポート修正版)
脆弱性種別
未認証Path Traversal / Local PHP File Inclusion / Remote Code Execution / CISA KEV

脆弱性の概要

CISAが2026年9月25日、CVE-2026-87902をKnown Exploited Vulnerabilities(KEV)Catalogへ追加しました。前回までのセキュリティベンダーによる実攻撃観測に加え、米政府機関が実悪用を公式に確認した重大な状況変化です。

技術的な内容

CISA KEVではCVE-2026-87902をConfirmed / Exploited: Yesとして2026年9月25日に登録し、未認証の攻撃者がWordPressのページテンプレート解決を悪用してアクティブテーマ外の読み取り可能なローカルPHPファイルをincludeし、Remote Code Executionにつながる脆弱性としています。GitHub Security AdvisoryのCVSS v4.0は9.2 Criticalです。CISAの連邦機関向け対応期限は2026年9月28日で、既知のランサムウェア利用はUnknownです。

悪用状況

実攻撃を確認

推奨対応

WordPressを7.1.2以上、または利用中の旧系列に対応するバックポート修正版へ直ちに更新してください。脆弱版をインターネット公開していたサイトでは、Webアクセスログ、不審なPHPファイル、未知のAdministrator、プラグイン・テーマ・MUプラグイン・cronの変更を確認してください。侵害が疑われる場合は管理者資格情報、WordPress認証キー・salt、ホスティング・DB関連資格情報をローテーションし、バックドアや永続化の有無を調査してください。

情報源

情報確認日時:2026年9月26日 18:47

掲載情報は確認時点で公開されているWordPress公式、CVE、セキュリティベンダー等の情報をもとに整理しています。すべての脆弱性や攻撃を網羅・検知することを保証するものではありません。

Web制作・システム開発 内容が固まる前でも相談できます 相談フォームへ進む