攻撃者は、WordPress Coreの重大な脆弱性が一般公開されてから数時間以内に標的化を開始した。セキュリティ研究者は、活動が初期の探索から悪意あるPHPファイルの書き込みやWebシェルの展開を試みる段階へと進む様子を観測している。
CVE-2026-87902は、WordPress Coreの4.7.0から7.1.1までのバージョンに影響し、特定のテーマとサーバー条件下では、認証なしでのリモートコード実行につながる可能性がある。
WordPressは修正版をリリースしたが、詳細が公開されてからほぼ即座に悪用の試みが始まったため、管理者は不審な活動の有無も確認すべきだ。
脆弱性の公開後、攻撃者は迅速に行動
SOC Primeは、WordPress 7.1.2が利用可能になってから5時間もたたない9月22日17時44分(UTC)ごろ、Patchstackが探索活動を検知したと報告した。初期のリクエストは無害なWordPress CoreのPHPファイルを標的にしており、攻撃者がまず、脆弱なテンプレート解決の挙動を通じてサイトに到達できるかどうかを試していたことを示唆している。
活動は間もなく、より攻撃的なものになった。The Hacker Newsによると、Previdianは9月23日から始まった悪用の試みを68件記録し、Patchstackはpearcmd.phpの読み込み、一時ディレクトリへの攻撃者が制御するPHPファイルの書き込み、GitHubでホストされたPHPアップロードスクリプトの取得を試みるリクエストを観測した。
PrevidianのCEOであるRyan Dewhurst氏は、この脆弱性は深刻だが、悪用の前提条件によって攻撃の成功数は限られる可能性があると述べた。「大規模な悪用の試みは見られるでしょう。しかし実際に侵害されるケースは比較的少ないと考えられます」と、Dewhurst氏はThe Hacker Newsによると述べている。
RCEには特定のテーマとサーバー条件が必要
GitHubによると、WordPressはCVE-2026-87902を深刻度9.2の「重大」と評価した。公式アドバイザリでは、認証されていない攻撃者がget_page_template()の解決処理を操作し、アクティブなテーマのディレクトリ外にある、指定した読み取り可能なPHPファイルを読み込ませられると説明している。
リモートコード実行には、主に2つの条件が必要だ。アクティブな親テーマまたは子テーマに、page-で始まるトップレベルディレクトリ(page-templatesなど)が含まれていること、そして、読み込み時に悪用できる読み取り可能なローカルPHPファイルがサーバーに存在することだ。
WordPressは、関連するディレクトリ構造を持つテーマの例としてTwenty Twelve、Twenty Fourteen、Neve、Hestia、Sydneyを挙げた。脆弱性自体はWordPress Coreに存在するため、これらのテーマを使用しているからといって、サイトが自動的に悪用に成功するわけではない。
WordPress管理者はパッチを適用し、侵害の有無を確認すべき
Wordfenceは、パッチ適用を待てるかどうかを現在のサーバー条件だけで判断すべきではないと管理者に警告した。脆弱なCoreの挙動が残っている間にも、テーマ、プラグイン、PHPパッケージ、サーバー設定は変化する可能性がある。
管理者が行うべきこと:
- WordPress Coreを直ちに更新する修正版にはWordPress7.1.2、7.0.6、6.9.9、6.8.10が含まれ、サポート対象の旧ブランチにも修正がバックポートされている。
- ログとファイルの変更を確認する異常なトラバーサルリクエスト、ローカルPHPファイルへの参照、新たに作成されたPHPファイル、予期しないPHPプロセス、外部への接続、または不正に作成された管理者アカウントがないか確認する。
- WAFによる保護を追加の防御層として扱うWordfenceは一部の顧客向けにファイアウォール保護をリリースしているが、フィルタリングだけに頼るのではなく、Coreにパッチを適用するよう引き続き推奨している。
悪用の詳細が公開された時点でオンラインだったサイトは、更新と調査を別々の手順として扱うべきだ。パッチ適用によって脆弱な経路は閉じられる一方、9月22日以降の活動を確認することで、修正がインストールされる前に攻撃者がサイトへ到達していたかどうかを判断しやすくなる。
CVE-2026-19949という、All-in-One WP Migrationの重大度の高い脆弱性について、次の内容を読む:325万のWordPressサイトで脆弱なプラグインバージョンが稼働していた経緯。





