【重要】WordPressのアップデートをお願いします(CVE-2026-87902)※4.7以降のほぼ全バージョンが対象

2026年9月22日、WordPress本体(コア)に新たな重大な脆弱性(CVE-2026-87902)が公表されました。ログインしていなくてもサーバー上のPHPファイルを勝手に読み込ませることができ、条件がそろうとサイトを乗っ取られるおそれがあります。7月の「wp2shell」から約2か月、再びコアで見つかった緊急度の高い問題です。今回はWordPress 4.7以降のほぼすべてのバージョンが対象なので、WordPressでサイトを運営している方は必ず内容を確認してください。

この記事では、公式情報とサーバー会社からの案内をもとに、何が起きたのか、どう対応すればいいのかを整理し、最後にNANA STUDIOとしての見解もお伝えします。

1. 何が起きたのか(事実関係)

WordPress公式の発表

2026年9月22日、WordPress.orgはセキュリティリリース「WordPress 7.1.2」を公開しました。このリリースに含まれる修正はセキュリティ修正1件のみで、公式は直ちにサイトを更新するよう推奨しています。また、同じ修正は旧バージョンの系統にも提供されています。 github

WordPress 7.1.2 Release
(公式URLをここに記載)

対象となった脆弱性

CVE-2026-87902:ページテンプレートの解決処理(get_page_template())における、認証不要のパストラバーサル(本来のフォルダの外へさかのぼってファイルを指定できてしまう不具合)

分類はCWE-98(PHPのinclude/requireで読み込むファイル名の制御不備)で、CVSS 4.0のスコアは9.2(Critical)と評価されています。 SOCRadar

wp2shellのように2つの脆弱性を組み合わせるタイプではなく、単一の不具合です。ただし、サーバー上で任意のコードを実行(RCE)するところまで到達するには、後述する「テーマ」と「サーバー環境」の条件がそろう必要があります。

RCEとは?

RCEは「Remote Code Execution(リモートコード実行)」の略で、攻撃者が離れた場所から、ネット経由で、対象のサーバー上で自分の好きなプログラムを動かせてしまう状態のことです。セキュリティの世界では、脆弱性の中でも最も深刻なものの一つとされています。理由は、コードを実行できると、サーバーの権限の範囲内で「ほぼ何でもできる」からです。たとえば、Webシェル(遠隔操作用の裏口)を置いて何度でも出入りする、データベースの顧客情報を抜き取る、サイトを改ざんして閲覧者を詐欺サイトへ飛ばす、同じサーバー上の他のサイトへ感染を広げる、スパムメールの送信やほかのサイトへの攻撃の踏み台に使う、といったことが可能になります。

影響を受けるバージョン

バージョン系統修正版
WordPress 7.1.0〜7.1.17.1.2以降
WordPress 7.0系7.0.6以降
WordPress 6.9系6.9.9以降
WordPress 6.8系6.8.10以降
WordPress 6.7系6.7.9以降
WordPress 6.6系6.6.9以降
WordPress 6.5系6.5.12以降
WordPress 6.4系6.4.12以降
WordPress 6.3系6.3.12以降
WordPress 6.2系6.2.13以降
WordPress 6.1系6.1.14以降
WordPress 6.0系6.0.16以降
WordPress 5.9系〜4.7系各系統の最新版

公式は4.7まで遡ってセキュリティ修正を提供していますが、積極的にサポートしているのは最新版のみであることもあわせて案内しています。古い系統を使い続けている場合は、今回の修正を当てたうえで、できるだけ早めに最新の7.1系へ移行することをおすすめします。 Help Net Security

どれくらい深刻・稀な問題なのか

7月のwp2shellは、「プラグイン不要」「ログイン不要」でRCEに至るという、コアの脆弱性としてはほぼ10年ぶりと評された事案でした。今回のCVE-2026-87902も、コア自体の問題であり、ログインが不要という点は共通しています。

wp2shellとの違いを整理すると、次のようになります。

項目wp2shell(7月)CVE-2026-87902(今回)
発生箇所コア(REST API+WP_Query)コア(ページテンプレートの解決処理)
ログイン不要不要
RCEに到達する条件素のインストール状態で成立テーマとサーバー環境の条件が必要
影響範囲6.8〜7.0系4.7〜7.1.1(2016年リリースの4.7以降すべて)
悪用の開始公開後に悪用を確認修正版の公開から数時間後

単体の危険度だけを比べれば、条件なしで成立したwp2shellのほうが上です。一方で今回は、対象バージョンの幅が非常に広いこと、そして悪用が始まるまでのスピードが際立っています。「wp2shellほどではないから後回しでいい」という問題ではない、と捉えておくのが実態に近いです。

レンタルサーバー会社からの案内(エックスサーバーの例)

エックスサーバーは2026年9月24日にこの脆弱性の注意喚起を公開し、特定のテーマを使っている場合や、利用者側で一部の設定を変更している場合に攻撃対象になること、さらに今後新しい攻撃手法が出てくれば影響を受ける可能性があることを案内しています。 xserver

さらに9月25日の夜21時〜22時頃には、現時点で判明している攻撃条件に当てはまるサイトを対象に、エックスサーバー側でWordPress本体を各系統の最新版へアップデートする対応を実施しました。結果は対象者へ個別にメールで通知され、サイトの状態によっては更新できなかったケースもあるとしています。 xserver

注意したいのは、条件に当てはまらないサイトはこの代行アップデートの対象外で、引き続き利用者自身での更新が求められている点です。また、自動更新を有効にしている場合でも、実際に更新が完了しているかを管理画面で確認するよう呼びかけています。 xserverxserver

【重要】WordPressの脆弱性(CVE-2026-87902)に関する注意喚起について(9/25 PM10:30 更新)
https://www.xserver.ne.jp/news_detail.php?view_id=19514

2. どういう問題があるのか

WordPressはページを表示するとき、有効化しているテーマのフォルダの中から、表示に使うテンプレートファイル(PHP)を選んで読み込みます。今回の不具合は、この「どのテンプレートを使うか」を決める処理にありました。

リクエストに含まれるページ情報がテンプレートのファイル名の組み立てに影響し、エンコードされた「../」のような要素の処理が不十分だったため、テーマフォルダの外にある読み取り可能なPHPファイルを読み込ませることができました。 SOCRadar

ただし、それだけでは即サイト乗っ取りとはなりません。RCEに到達するには、次の2つの前提条件がそろう必要があります。 The Hacker News

  • 有効なテーマ(親テーマまたは子テーマ)の直下に、「page-」で始まる名前のフォルダ(例:page-templates)がある The Hacker News
  • 攻撃者が狙うPHPファイルがサーバー上に存在し、Webサーバーから読み取れる状態になっている The Hacker News

1つ目の「page-templates」は、テンプレートファイルを整理するためのフォルダ名としてごく一般的に使われている名前です。自作テーマや、制作会社がカスタマイズしたテーマでは決して珍しい構成ではありません。

2つ目については、実際の攻撃ではPHPに付属するツール「pearcmd.php」が狙われています。攻撃者はこのファイルを経由してPHPファイルをサーバーに書き込み、Webシェルを設置して、継続的にアクセスできる状態を作っていました。 Aviatrix

悪用のスピードも異例です。あるセキュリティ企業のファイアウォールでは、7.1.2が公開された当日(日本時間9月22日夜)に、すでに最初の攻撃の試みが観測されています。当初は無害なファイルを使った偵察が中心でしたが、翌23日にはpearcmd.phpを悪用して実際にファイルを書き込む攻撃に発展し、この脆弱性を狙うスキャンツールも出回り始めています。 PatchstackPatchstack

米国のCISAも9月25日にこの脆弱性を既知悪用脆弱性(KEV)カタログに追加し、連邦政府機関に対して9月28日までの修正適用を求めました。 The Hacker News

3. どういった対策をするか

今すぐやること

WordPressのバージョン確認
管理画面の「ダッシュボード」→「更新」から、現在のバージョンを確認してください。7.1.2、または使用中の系統の最新版(7.0.6、6.9.9、6.8.10など)であれば対策済みです。それより古い場合は、直ちにアップデートしてください。自動更新を有効にしている方も、実際に更新されているかを必ず目で確認しましょう。

エックスサーバーで代行アップデートの通知メールを受け取った方は、その内容を確認したうえで、サイトの表示やフォームなどの動作に問題がないかもチェックしてください。

テーマのフォルダ構成の確認
サーバーのファイルマネージャーやFTPで「wp-content/themes/(使用中のテーマ名)/」を開き、直下に「page-」で始まる名前のフォルダがないか確認してください。子テーマを使っている場合は、親テーマのフォルダも確認が必要です。

該当していても、WordPressを最新版に更新していれば今回の脆弱性は塞がれています。ただし、該当するのに更新が遅れていた場合は、侵入されている可能性を高めに見て、次のセルフチェックを丁寧に行ってください。なお「該当しないから更新しなくてよい」ということではありません。今後新しい攻撃手法が出てくる可能性があるため、条件に関係なく必ず更新してください。

すでに侵入されていないかのセルフチェック
バージョンを上げるだけでは、すでに侵入されていた場合の被害(Webシェルや不正な管理者アカウント)は消えません。次の点を確認しましょう。

  • ユーザーアカウント一覧(「ユーザー」→「すべてのユーザー」):見覚えのない管理者アカウントがないか
  • プラグイン一覧(「プラグイン」→「インストール済みプラグイン」):インストールした覚えのないプラグインがないか
  • wp-content/uploadsフォルダ:画像などしか入らないはずのフォルダに、.phpファイルが紛れ込んでいないか
  • テーマフォルダ:作った覚えのない.phpファイルが追加されていないか
  • アクセスログ(確認できる環境の場合):「pearcmd」という文字列や、「..%2f」「%2e%2e」のようなパスをさかのぼる記述を含むリクエストが記録されていないか

セキュリティ企業の分析では、サーバーの一時フォルダ(/tmp や /var/tmp)に不審な.phpファイルがある場合は、単なるスキャンではなく侵入が成功したものとして扱うべきだとしています。共用レンタルサーバーではこの場所を利用者が直接確認できないことが多いため、不安がある場合は契約しているサーバー会社へ問い合わせてください。 Patchstack

中長期的にやっておきたいこと

自動更新(バックグラウンド更新)を有効にしておく
今回は修正版の公開から数時間で攻撃が始まりました。「週末にまとめて更新しよう」では間に合わない時代になっています。少なくともマイナーアップデート(セキュリティ修正)は自動で適用される設定にしておきましょう。

信頼できるレンタルサーバー・保守体制を選ぶ
今回エックスサーバーは、攻撃条件に当てはまるサイトに対してサーバー会社側で本体の更新まで行いました。契約しているサーバー会社が緊急時にどこまで動いてくれるかは、平常時には見えにくい大切なポイントです。

テーマの管理者を明確にしておく
今回はテーマのフォルダ構成が攻撃条件の一部になりました。制作会社に作ってもらったテーマや、カスタマイズした子テーマを使っている場合、「そのテーマの中身を把握している人が誰なのか」を明確にしておくことが、こうした緊急時の確認スピードに直結します。

セキュリティプラグイン等での定期スキャン
侵害の早期発見のために、マルウェアスキャン機能を持つセキュリティプラグインの導入も有効です。

まとめ

7月のwp2shellに続き、わずか2か月でWordPressコアに2件目の重大な脆弱性が見つかりました。「コアは安全で、気をつけるべきはプラグインだけ」という前提は、もはや通用しないと考えたほうがよさそうです。

今回特に印象的だったのは、「page-templates」という、テーマ制作ではごく普通に使われるフォルダ名が攻撃条件の一部になった点です。テーマ側に落ち度があったわけではなく、ありふれた構成が、コアの不具合と組み合わさることで危険な状態を生んでいました。テーマを制作・カスタマイズする立場として、重く受け止めています。

もう一つは、修正の公開から悪用までの時間の短さです。修正内容が公開されると、それ自体が攻撃方法のヒントにもなります。修正が出た瞬間から攻撃側との競争が始まる、という前提で運用を考える必要があります。

利用者側としてできることは、「バージョンを最新に保つ」「自動更新を有効にする」「定期的に管理画面をチェックする」という基本的な運用を怠らないことです。当スタジオでは、お預かりしているサイトについても今回の脆弱性を受けて確認・対応を行っています。ご自身でサイトを運用されている方も、この機会にぜひ一度、上記のチェックを行ってみてください。

参考リンク

WordPress 7.1.2 Release(公式):(公式URLをここに記載)

【重要】WordPressの脆弱性(CVE-2026-87902)に関する注意喚起について(エックスサーバー):https://www.xserver.ne.jp/news_detail.php?view_id=19514