プログラミング初心者にオススメ

【WordPress】脆弱性CVE-2026-87902とは?影響するバージョンと対策を解説

どうも。みずかず(@mizukazu_1)です。

今回は、WordPress本体で見つかった脆弱性「CVE-2026-87902」について書いていきます。

この脆弱性に気づいたきっかけは、Xserverから届いたメールでした。
内容を確認して「これは早めに対応したほうがよさそうだな」と思い、このブログもすぐさまアップデートしました。

こういうセキュリティのお知らせって、つい後回しにしがちなんですよね、、、
今回はメールを見てすぐ対応できたので、同じようにWordPressを使っている方にも情報を共有しておこうと思います!

この脆弱性は、条件がそろうとログインしていない第三者からサーバー上のPHPファイルを読み込まれ、リモートコード実行につながる可能性があります。
WordPressを使っている場合は、まず管理画面の「ダッシュボード」→「更新」を確認して、修正済みバージョンへアップデートしてください。

この記事では、影響するバージョンや脆弱性の概要、アップデート時に確認したいことをまとめます。

  • CVE-2026-87902で何が起きるのか
  • 影響を受けるWordPressのバージョン
  • どのバージョンへ更新すればよいのか
  • 更新後に確認したいこと

CVE-2026-87902とは

CVE-2026-87902は、WordPressのページテンプレートを探す処理にあるパストラバーサルの脆弱性です。

パストラバーサルとは、ファイルパスを適切に制限できていない場合に、想定した場所の外にあるファイルへアクセスされる問題です。今回はページテンプレートを解決する処理が関係しており、未認証の攻撃者がテーマのディレクトリ外にある、サーバーから読み取り可能なPHPファイルを読み込ませる可能性があります。

WordPressの公式アドバイザリでは、条件によってリモートコード実行につながる脆弱性として説明されています。
CVSS 4.0のスコアは9.2で、深刻度は「Critical」です。WordPressの公式アドバイザリ

ただし、WordPressを使っているサイトがすべて同じ条件でコード実行される、という意味ではありません。
公式アドバイザリによると、たとえば有効なテーマ内にpage-で始まるディレクトリがあることや、サーバー上に読み取り可能な対象PHPファイルがあることなど、テーマとサーバー環境の条件が関係します。

影響するバージョン

公式アドバイザリでは、WordPress 4.7.0から7.1.1までの各ブランチが影響を受けるとされています。修正は7.1系だけでなく、古いブランチにも提供されています。

利用中のブランチ修正済みバージョン
7.17.1.2
7.07.0.6
6.96.9.9
6.86.8.10
6.76.7.9

これは一部の例です。6.6以前のブランチにも修正版が公開されているので、古いバージョンを使っている場合は
公式アドバイザリにある修正済みバージョン一覧を確認してください。

なお、WordPressのバージョン4.6以前はこの脆弱性の対象バージョン一覧には含まれていませんが、現在はセキュリティアップデートの提供対象外です。古いWordPressを使い続けるのはリスクが高いので、対応バージョンへの更新を検討してください。

どのように対策する?

基本の対策は、WordPressを修正済みバージョンへアップデートすることです。

まずはWordPressのバージョンを確認

管理画面の「ダッシュボード」→「更新」を開くと、現在のWordPressのバージョンを確認できます。

そこでアップデートが表示されていたら、サイトのバックアップを取ったうえで更新を進めましょう。サーバーの管理画面やWP-CLIを使って更新している場合も、利用中のブランチに対応した修正版が適用されているかを確認します。

僕はXserverからのメールを確認したあと、このブログのWordPressをすぐにアップデートしました。
通知を読んでから対応までの間を空けずに済んだのは良かったです。メールを受け取った方は、自分のサイトが対象バージョンかどうかを確認して、必要なら早めに更新しておきましょう。

修正済みバージョンへ更新

WordPress 7.1を利用している場合は7.1.2、7.0の場合は7.0.6のように、利用中のブランチに対応した修正版へ更新します。

古いブランチの修正バージョンもありますが、公式ドキュメントでは最新バージョンのみが積極的にサポートされると案内されています。
更新できる環境であれば、個別の修正だけで止めず、最新のWordPressへのアップデートも検討すると良いと思います。WordPress 7.1.2のリリース情報

更新後にサイトを確認

更新が終わったら、サイトの表示や管理画面へのログイン、主要な機能が動いているかを確認します。

テーマやプラグインを使っているサイトでは、アップデート後に表示が崩れたり、機能が動かなくなったりすることがあります。
更新前にバックアップを取り、更新後は普段使っているページをいくつか確認すると安心です。

すでに攻撃を受けている可能性はある?

シンガポールのサイバーセキュリティ機関は、CVE-2026-87902が実際の攻撃で悪用されているとの報告があると案内しています。CSAの注意喚起

そのため、WordPressを更新したら終わりと考えず、心配な場合はサーバーのアクセスログやセキュリティログも確認しておきたいところです。
見覚えのない管理者アカウントやファイルの変更がある場合は、ホスティング会社やセキュリティ担当者に相談するのも良いと思います。

脆弱性の詳細を調べるときは、攻撃の手順だけをまとめた記事より、WordPressの公式アドバイザリやリリース情報を先に確認すると、対象バージョンや修正内容を間違えにくいですね。

まとめ

WordPressのCVE-2026-87902についてまとめました。

  • WordPressのページテンプレート解決処理に関する脆弱性
  • 条件がそろうと、未認証でPHPファイルを読み込まれ、コード実行につながる可能性がある
  • 影響するのはWordPress 4.7.0から7.1.1までの各ブランチ
  • 利用中のブランチに対応した修正版へアップデートする
  • 更新後もサイトの表示やログを確認する

セキュリティの更新はつい後回しにしてしまいがちですが、今回は実際の悪用が報告されています。WordPressを使っている方は、まずバージョンを確認してみてください!

僕もこういった脆弱性の情報を見かけたときに、慌てず公式情報を確認できるようにしておきたいですね。