
WordPressのコア機能に、認証不要で悪用されうる重大な脆弱性(CVE-2026-87902)が公表されました。条件がそろった場合、外部から任意のコードを実行され、サイトの乗っ取りにつながるおそれがあります。WordPress 4.7以降のほぼすべてのバージョンが対象のため、至急アップデート状況をご確認ください。
お急ぎの場合は電話でご相談ください050-1724-5119受付時間 9:00-18:00 [ 土・日・祝日除く ]
今すぐ相談する【24時間受付】結論:このバージョン以上なら対策済みです
今回の修正は最新版(7.1.2)だけでなく、古いバージョン系列にも提供されています。そのため「最新の7.1.2にしないといけないのか?」「自分の6.x系はどうなるのか?」が分かりにくくなっています。ご利用中のバージョン系列ごとに、下表の「対策済みバージョン」以上になっていれば問題ありません。
| ご利用中の系列 | 影響を受けるバージョン | 対策済みバージョン(これ以上ならOK) |
|---|---|---|
| 7.1.x | 7.1.0〜7.1.1 | 7.1.2 |
| 7.0.x | 7.0.0〜7.0.5 | 7.0.6 |
| 6.9.x | 6.9.0〜6.9.8 | 6.9.9 |
| 6.8.x | 6.8.0〜6.8.9 | 6.8.10 |
| 6.7.x | 6.7.0〜6.7.8 | 6.7.9 |
| 6.6.x | 6.6.0〜6.6.8 | 6.6.9 |
| 6.5.x | 6.5.0〜6.5.11 | 6.5.12 |
| 6.4.x | 6.4.0〜6.4.11 | 6.4.12 |
| 6.3.x | 6.3.0〜6.3.11 | 6.3.12 |
| 6.2.x | 6.2.0〜6.2.12 | 6.2.13 |
| 6.1.x | 6.1.0〜6.1.13 | 6.1.14 |
| 6.0.x | 6.0.0〜6.0.15 | 6.0.16 |
| 5.9.x | 5.9.0〜5.9.17 | 5.9.18 |
| 5.8.x | 5.8.0〜5.8.16 | 5.8.17 |
| 5.7.x | 5.7.0〜5.7.18 | 5.7.19 |
| 5.6.x | 5.6.0〜5.6.20 | 5.6.21 |
| 5.5.x | 5.5.0〜5.5.21 | 5.5.22 |
| 5.4.x | 5.4.0〜5.4.22 | 5.4.23 |
| 5.3.x | 5.3.0〜5.3.24 | 5.3.25 |
| 5.2.x | 5.2.0〜5.2.27 | 5.2.28 |
| 5.1.x | 5.1.0〜5.1.25 | 5.1.26 |
| 5.0.x | 5.0.0〜5.0.28 | 5.0.29 |
| 4.9.x | 4.9.0〜4.9.32 | 4.9.33 |
| 4.8.x | 4.8.0〜4.8.31 | 4.8.32 |
| 4.7.x | 4.7.0〜4.7.36 | 4.7.37 |
- 4.6以前をご利用の場合:セキュリティ修正の提供対象外(サポート終了)のため、最新版(7.1.2)への移行を強く推奨します。
- バージョンの確認方法:管理画面の「ダッシュボード」→「更新」画面、または管理画面右下の「バージョン ○.○.○」表示で確認できます。
- 7.1.2および各系列の修正版は2026年9月22日に公開されました。エックスサーバーの告知にある「9月22日以降にリリースされた各バージョン毎の最新版」とは、上表のバージョン(またはそれ以降)のことです。
なお、WordPressが積極的にサポートしているのは最新版のみです。古い系列の修正版はあくまで「特別措置」として提供されたものですので、この機会に最新版(7.1.2)への更新もご検討ください。
概要
ページテンプレートを決定する処理(get_page_template())の不備が原因です。特定の条件下では、ログインしていない第三者が細工したリクエストを送ることで、テーマフォルダの外にあるサーバー上の任意の.phpファイルを読み込ませることができます(パストラバーサルによるローカルファイルインクルージョン/CWE-98)。
その前提となる条件は以下のとおりで、これらが重なるとリモートからの任意コード実行(RCE)に発展するおそれがあります。
- テーマ側の条件:有効化中の親テーマまたは子テーマの直下に、名前が
page-で始まるフォルダ(例:page-templates)がある。旧デフォルトテーマの Twenty Twelve・Twenty Fourteen のほか、Neve、Hestia、Sydney など人気テーマも該当します。 - サーバー側の条件:攻撃に利用できる
.phpファイルがサーバー上に存在し、読み込み可能であること。代表例として、PHPのregister_argc_argvが有効な環境のpearcmd.phpが悪用される可能性があります(公式DockerのPHPイメージや、PHP 8.5未満のcPanel標準構成などが該当)。
「条件付き」ではありますが、今後新たな攻撃手法が見つかる可能性もあるため、該当しないと思われる場合でもアップデートを強くおすすめします。
影響を受けるバージョン
- WordPress 4.7.0〜7.1.1(各系列の対策済みバージョン未満。詳しくは上の表をご覧ください)
- 9月17日に公開された 7.1.1 などの直近バージョンも対象です
深刻度
WordPress公式(GitHubアドバイザリ)の評価でCVSS v4 9.2(Critical)、CISAの評価でCVSS v3.1 8.1(High)。認証不要で攻撃可能なため、優先度高く対応が必要です。
対策
- WordPress本体を、ご利用系列の対策済みバージョン以上(上表参照)にアップデートする
- 可能であれば最新版の7.1.2へアップデートする
自動更新が有効な場合でも、実際に更新が完了しているか管理画面でのご確認をおすすめします。
レンタルサーバーの対応状況(エックスサーバー)
エックスサーバーでは、エックスサーバー・XServerビジネス・XServer for WordPressを対象に注意喚起が出されています。現時点で同社サービスにおける悪用被害は確認されていないとのことですが、利用者自身によるWordPress本体のアップデートが求められています。
参考情報
- NVD公開日:2026年9月23日
- 情報源:WordPress.org公式リリースアナウンス、GitHubセキュリティアドバイザリ、エックスサーバーの発表
- NVD:CVE-2026-87902 詳細ページ
- GitHubセキュリティアドバイザリ
- WordPress.org公式リリースアナウンス
- エックスサーバーの告知
「自分のサイトのバージョンが対象かどうか分からない」「アップデート作業に不安がある」という方は、無理をせずお気軽に下記よりお問い合わせください。
お急ぎの場合は電話でご相談ください050-1724-5119受付時間 9:00-18:00 [ 土・日・祝日除く ]
今すぐ相談する【24時間受付】
