緊急WordPress

WordPress に未認証で PHP を読み込ませる脆弱性、7.1.2 で修正(悪用確認)

重要ポイント

  • 何が起きたか: WordPress 本体に、ログインしていない人がページテンプレートの解決の仕組みを使って、サーバー上の任意のローカル PHP ファイルを読み込ませられる脆弱性(CVE-2026-87902)
  • 深刻度: 緊急。条件がそろうとサーバー上でのコード実行につながります
  • 悪用の状況: 2026年9月25日に米 CISA の「悪用が確認された脆弱性」の一覧(KEV)に追加
  • 対処: 7.1.2 に更新。旧系列(4.7 以降)にも修正版が出ています
  • 公開日: 2026年9月22日

バージョンと対処(まずここを確認)

製品影響を受けるバージョン修正版(これ以上にする)
WordPress 本体(7.1 系)7.1.2 未満7.1.2
WordPress 本体(4.7〜7.0 の各系列)各系列の 2026年9月22日のリリースより前各系列の最新版(4.7 以降にバックポート)

対処: 自動更新が有効なら適用済みのことが多いですが、必ず確認します。手動なら wp core update、または管理画面の「ダッシュボード → 更新」。

確認: wp core version、または管理画面の「ダッシュボード → 更新」に表示されるバージョンが 7.1.2(旧系列は各系列の最新版)であること。

概要

2026年9月22日、WordPress 7.1.2 が公開されました。ページテンプレートを決める処理に問題があり、認証なしでサーバー上のローカル PHP ファイルを読み込ませられる脆弱性(CVE-2026-87902、GHSA-7hp8-65ch-5whp)を修正しています。9月25日には CISA が悪用を確認しており、まだ更新していないサイトはすぐに更新が必要です。

影響と対処

影響を受けるもの

7.1.2 より前の WordPress 本体が対象です。修正は 4.7 以降の各系列にもバックポートされているため、古い系列を使っている場合も、その系列の最新版に上げれば修正が入ります。

どんな問題か

表示するページのテンプレートを決める処理で、外部から渡した値の確認が不十分でした。そのため、本来テーマの中だけから選ばれるはずのテンプレートとして、テーマの外にあるローカルの PHP ファイルを読み込ませることができました。サーバー上に攻撃者が内容を操作できるファイルがあるなど条件がそろうと、任意のコード実行につながります。報告者は Robert Ressl 氏です。

対処方法

WordPress を 7.1.2(旧系列はその系列の最新版)に更新します。セキュリティリリースは自動更新の対象なので、自動更新を止めていなければ適用済みの可能性が高いですが、バージョンを必ず確認してください。

悪用が確認されているため、更新前に公開していた期間がある場合は、見覚えのない PHP ファイルや管理者ユーザーが増えていないかも確認すると安心です。

確認方法

WP-CLI なら wp core version、管理画面なら「ダッシュボード → 更新」で確認できます。複数のサイトを運用している場合は、全サイトで確認します。

対応チェックリスト

  • 全サイトの WordPress のバージョンを確認する
  • 7.1.2(旧系列は最新版)に更新する
  • 自動更新が止まっていないか確認する
  • 不審な PHP ファイルや管理者ユーザーがないか確認する

出典