CVE-2026-87902: 特定の条件下で認証されていないRCEを可能にするWordPressコアの重大な脆弱性

CVE-2026-87902: 特定の条件下で認証されていないRCEを可能にするWordPressコアの重大な脆弱性

SOC Prime Team
SOC Prime Team linkedin icon フォローする

WordPressは、認証されていない攻撃者が任意のローカルPHPファイルをロードし、特定のサーバーとテーマ条件下でリモートコード実行を達成できる、Coreソフトウェアの重大な脆弱性に対処する緊急セキュリティアップデートをリリースしました。CVE-2026-87902として追跡されているこの脆弱性は、バージョン4.7.0から7.1.1までのWordPressリリースに影響を与え、CVSS 4.0のスコアは9.2です。

欠陥は、WordPressのページテンプレート解決に存在します。攻撃者は、ページテンプレート選択時に使用されるWordPressの値を操作し、get_page_template()がアクティブなテーマのディレクトリ外の読めるPHPファイルを含むようにすることができます。この基礎的なファイルインクルージョン攻撃には、WordPressアカウント、認証クッキー、管理者の操作、または脆弱なプラグインは必要ありません。

リモートコード実行は普遍的ではなく条件付きです。アクティブなテーマは互換性のあるディレクトリ構造を含んでいる必要があり、サーバーは悪用される可能性のある適切で読み取り可能なPHPファイルを公開している必要があります。公開された攻撃実演では、PHPのregister_argc_argv設定が有効な環境でPEARのpearcmd.phpを使用しました。

WordPressは、脆弱性に対処するために2026年9月22日にバージョン7.1.2をリリースし、保持されたセキュリティブランチにWordPress 4.7までの修正を遡って実施しています。サイト管理者は即座にアップデートすることが強く推奨されます。

営業へのお問い合わせ

CVE-2026-87902の分析

この脆弱性は、WordPress Coreがページのテンプレートを解決する方法に起因します。訪問者がページを要求すると、WordPressは潜在的なテンプレートファイル名のリストを作成し、一致するファイルをアクティブなテーマで検索します。

脆弱なバージョンでは、このプロセス中に使用される攻撃者制御のデータがページテンプレートパスに組み込まれる前に適切に制約されていません。したがって、細工された要求によってディレクトリトラバーサルシーケンスを導入し、WordPressが予想されるアクティブテーマディレクトリの外に配置されたPHPファイルを解決することができます。

キー CVE-2026-87902の詳細 は、コアプリミティブがローカルファイルのインクルージョンであり、無条件の任意コード実行ではないことです。WordPressはこの問題を、認証されていない攻撃者がページテンプレート解決に選ばれた読み取り可能なローカル.phpファイルをテーマディレクトリ外に含めることを許可するものとして公式に説明しています。追加の環境的条件が満たされたときにのみRCE(リモートコード実行)が可能になります。

脆弱なテーマは、名前がpage-で始まるトップレベルディレクトリを含む必要があります。例えば:

page-templates

WordPressの勧告では、この構造要件を満たすものとして、旧式のTwenty TwelveおよびTwenty Fourteenテーマを特定しています。Neve、Hestia、Sydneyを含む人気のサードパーティテーマも互換性のあるディレクトリレイアウトを含む可能性があります。

2番目の条件は、攻撃者が含められるときに有用な動作をする、Webサーバーアカウントで読み取り可能なローカルPHPファイルを特定しなければならないことです。

セキュリティ研究者のロバート・レッスルが、PEARコンポーネントpearcmd.phpを使用したRCEパスを実演しました。この技術を機能させるには、PHPのregister_argc_argvオプションも有効にする必要があります。公式のPHP Dockerイメージは関連条件を満たすことができ、PHPバージョン8.5以前を使用する従来のcPanel構成も必要な環境を公開する可能性があります。

この区別は、すべての脆弱なWordPressインストールが直ちに任意コード実行が可能なわけではないため重要です。サイトは脆弱なCoreコードを含むことができますが、実演されたエクスプロイトチェーンに必要なテーマ構造やPHP環境を欠く場合があります。

それにもかかわらず、ローカルファイルインクルージョンのプリミティブ自体が重要なセキュリティ境界を越え、認証やユーザーの操作を必要としません。

CVE-2026-87902は WordPress Coreのバージョン 4.7.0から7.1.1までに影響を与えます。公式勧告は、脆弱なブランチを個別にリストしており、次を含みます:

  • WordPress 7.1.0–7.1.1
  • WordPress 7.0.0–7.0.5
  • WordPress 6.9.0–6.9.8
  • WordPress 6.8.0–6.8.9
  • WordPress 6.7.0–6.7.8
  • WordPress 6.6.0–6.6.8
  • WordPress 4.7.36までの全対応する影響を受けたブランチ

セキュリティアップデートとして5日前にリリースされたばかりのWordPress 7.1.1もこの別の問題に脆弱なままです。

この脆弱性はセキュリティ研究者のロバート・レッスルによって発見され、WordPressのHackerOneプログラムを通じてプライベートに報告されました 2026年7月20日。WordPressは7月21日に報告を認め、9月15日に修正が予定されていることを研究者に通知しました。パッチと公的勧告は9月22日にリリースされました。

WordPressはこの脆弱性を クリティカル として分類しており、CVSS 4.0スコアは 9.2です。そのベクトルは、ネットワークからアクセス可能な攻撃で複雑さが低く、特権もユーザーの操作も必要とせず、最大の実演された影響が可能になる前に追加の攻撃要件が存在する必要があることを示しています。

CVE-2026-87902 PoC が研究者によって公開と同時にリリースされました。概念実証には再現可能なローカルラボが含まれ、認証されていないテンプレートトラバーサルからローカルPHPインクルージョン、および条件付きRCEへの経路を示しています。研究者はWordPress 7.0.2に対して隔離された環境でエクスプロイトをテストしましたが、本稼働中のウェブサイトに対してはテストしていませんでした。

デモンストレーションされた環境での成功実行は、オペレーティングシステムのルート特権を自動的に提供するのではなく、www-dataとして識別されたPHP/ウェブサーバーアカウントの特権で行われました。したがって、実際の影響はウェブサーバープロセスに割り当てられた権限にも一部依存します。

PHPコード実行を達成した攻撃者は、ウェブシェルの展開、ウェブサイトファイルの改変、WordPress設定データとデータベース認証情報の盗難、持続性の作成、コンテンツの改変、訪問者のリダイレクト、または追加の攻撃のための初期足場としての侵害されたサイトの利用が潜在的な事後エクスプロイトの結果となりますが、これらは現在のCVEsキャンペーンに帰属される活動とは見なされていません。

オリジナルの9月22日の公開時点では、野外でのエクスプロイトは報告されておらず、CISAの充実記録ではエクスプロイトとして「なし」と記載されています。

しかし、脅威の状況は公開から数時間以内に変化し始めました。Patchstackは、9月22日UTCで約 17:44に探査試行を検出したと報告しており、WordPress 7.1.2が利用可能になった後、5時間未満です。観察されたリクエストはパッチで対処されたエンコードと一致し、セキュリティ差分の迅速な分析を示唆しています。

重要なことに、Patchstackは観察されたトラフィックを 探査として成功したペイロードの配信ではないと特徴付けました。リクエストは通常のWordPress Core PHPファイルのインクルードを試み、攻撃者が制御するコードの実行を示さなかったため、9月23日時点で公に利用可能な証拠は、アクティブな偵察をサポートしますが、実際に運用環境での成功したエクスプロイトは確認されていません。

現在、キャンペーン特有の CVE-2026-87902 IOCs は存在せず、悪意のあるドメイン、ファイルハッシュ、マルウェアファミリー、または決定的な攻撃者インフラセットなどはありません。ディフェンダーは、異常なページテンプレートの横断とそれに続くファイルシステムまたはPHPの活動に関連するHTTPリクエストパターンに焦点を当てるべきです。

潜在的な警告サインには以下が含まれます:

  • エンコードされたまたは繰り返されたディレクトリトラバーサルシーケンスを含むリクエスト
  • ページテンプレートの選択を操作しようとするリクエスト
  • 予期しないローカルPHPファイル名を含むアクセスパターン
  • 書き込み可能なWordPressディレクトリに新しいPHPファイルが出現
  • PHPまたはウェブサーバーアカウントによって起動された不明な子プロセス
  • PHPワーカーから発信される説明のつかない外向き接続
  • 新たに作成された管理者アカウントやWordPressコンテンツの無許可の変更
  • 疑わしいHTTPリクエスト後のテーマ、プラグイン、Coreファイルの修正

公に利用可能なエクスプロイト情報があるため、組織は、成功した実世界の侵害がまだ公に確認されていないにもかかわらず、より広範なスキャンと自動エクスプロイトの開発が予想されるべきです。

CVE-2026-87902の緩和

主な対策は直ちに修正済みのWordPressリリースをインストールすることです。WordPressは最新ブランチが WordPress 7.1.2であり、セキュリティ修正が含まれていると述べ、古いブランチにも修正済みのリリースが作成されています。

公式の修正バージョンには以下が含まれます:

  • 7.1 → 7.1.2
  • 7.0 → 7.0.6
  • 6.9 → 6.9.9
  • 6.8 → 6.8.10
  • 6.7 → 6.7.9
  • 6.6 → 6.6.9
  • 6.5 → 6.5.12
  • 6.4 → 6.4.12
  • 6.3 → 6.3.12
  • 6.2 → 6.2.13
  • 6.1 → 6.1.14
  • 6.0 → 6.0.16

セキュリティバックポートは WordPress 4.7.37まで続きます。ただし、WordPressは最新のWordPressリリースのみが積極的にサポートされると強調しているため、運用可能な範囲で最新ブランチへのアップグレードが望ましいです。

自動背景アップデートをサポートするサイトは、セキュリティリリースを自動的に受信し始めるべきです。管理者は次を通じてアップデートを確認し手動でインストールすることができます:

WordPressダッシュボード → 更新 → 今すぐ更新

WordPressは、セキュリティアップデートのインストールを置換する完全な回避策を提供していません。

CVE-2026-87902の検出 は、まずCoreバージョン7.1.1または以前を実行しているすべてのWordPressインストールを特定し、その後、アクティブな親または子のテーマがpage-で始まるトップレベルディレクトリを含むかどうかを確認することから始めるべきです。

管理者はまた、PHPが次を実行しているかどうかを確認する必要があります:

register_argc_argv = On

および、pearcmd.phpのような読み取り可能なPEARコンポーネントや他の潜在的に有用なローカルPHPエントリーポイントがサーバーに存在しているかどうかを確認する必要があります。これらのチェックは、既知のRCE手法への曝露を評価するのに役立ちますが、基礎となるWordPressの欠陥が存在するかどうかを決定するものではありません。

To CVE-2026-87902の探査または試みられたエクスプロイトを検出するには、セキュリティチームがウェブサーバー、WAF、リバースプロキシ、PHP、およびWordPressのテレメトリを以下に対して調査する必要があります: フロントエンドリクエストにおけるエンコードされた../または同等のトラバーサルパターン

  • WordPressのページテンプレート解決を操作しようとするリクエスト
  • アクティブなテーマディレクトリの外部にある.phpファイルを参照する異常な参照
  • PEAR関連のPHPコンポーネントに到達しようとするリクエスト
  • あるソースからの類似したトラバーサルリクエストのバースト
  • PHPワーカーが予期せずシェルコマンドやシステムユーティリティを起動する
  • 疑わしいリクエスト後に新しいPHPファイルやウェブシェルが出現する
  • 疑わしいHTTPリクエスト後にwp-config.php、テーマ、プラグイン、アップロードに予期せぬ変更が発生する
  • 新しいWordPress管理者アカウント
  • ウェブサーバーからの疑わしい外向きトラフィック
  • Patchstack observed scanningが示すように、インターネットに接続されたWordPressサイトはすでに脆弱性特有のプローブを受け取る可能性があり、ウェブおよびWAFテレメトリは追跡調査に特に貴重です。

すぐにパッチを適用できない管理者は、ウェブリクエストに必要ない場合にregister_argc_argvを無効にし、未使用のウェブ読み取り可能なPEARコンポーネントを削除することで、デモンストレーションされたPEARベースの実行チェーンへの曝露を減らすことができます。ロバート・レッスルは、これらがあくまで強化策であり、根本的なWordPressの脆弱性を修正するものではないことを強調します。

組織はまた、PHP/ウェブサーバーアカウントが最小特権の原則に従うことを確認することで、潜在的な事後エクスプロイトの影響を減らすことができます。不要な書き込みアクセスをシステムディレクトリや敏感なアプリケーションファイルに持たないようにすべきです。

パッチが適用される前にインターネットにアクセス可能だったサイトは、特に同様のタイミングで公開されたPoC資料が存在し、その後数時間以内にプロービングが続いていたため、9月22日の公表周辺での疑わしいリクエストについてレビューされるべきです。

疑わしいエクスプロイトが特定された場合、管理者は関連ログを保存し、完全な整合性レビューを行うべきです:

WordPress Coreファイル

  • アクティブおよび非アクティブなテーマ
  • プラグイン
  • アップロードディレクトリ
  • ウェブサーバー設定
  • ウェブサーバー設定
  • スケジュールされたタスクおよびcronエントリ
  • WordPress管理者アカウント
  • PHPプロセスおよび最近作成されたファイル
  • 読み取り可能なファイルに格納されている潜在的に漏洩したデータベースパスワード、APIキー、アプリケーションの秘密情報、または他の認証情報は、攻撃者がローカルファイルのインクルージョンまたはコード実行を達成したと示す調査結果がある場合に変更されるべきです。

現時点での最優先事項はWordPress自体の更新にあります。テーマの変更、PEARの無効化、またはPHP設定の変更は特定のエクスプロイトパスを減少させることができますが、公式のセキュリティリリースの代替として扱われるべきではありません。

CVE-2026-87902とは何か、どのように機能するのか?

FAQ

CVE-2026-87902は、WordPress Coreのページテンプレート解決における重大な認証されていないパス・トラバーサルおよびローカルPHPファイルインクルージョンの脆弱性です。細工されたフロントエンドリクエストは、get_page_template()がアクティブなテーマディレクトリ外の読み取り可能なPHPファイルを含める原因となります。必要なテーマ構造およびサーバーサイドPHPの条件が存在する場合、インクルージョンはリモートコード実行に変換される可能性があります。

CVE-2026-87902はいつ初めて発見されたのか?

セキュリティ研究者のロバート・レッスルが2026年7月20日にこの脆弱性をHackerOneを通じてWordPressにプライベートに報告し、翌日WordPressは報告を認識しました。セキュリティチームは2026年9月22日にパッチと公的発表をリリースしました。

CVE-2026-87902がシステムに与える影響は何か?

この脆弱性は、認証されていないリモート攻撃者が選択された読み取り可能なローカルPHPファイルを含めることを許可します。適切な環境条件下では、これはウェブサーバーアカウントの特権でのPHPコード実行を引き起こす可能性があります。潜在的な結果には、ウェブサイトの改変、認証情報の盗難、持続性、ウェブシェルのインストール、および影響を受けたPHPプロセスがアクセスできるリソースのさらなる侵害が含まれます。

CVE-2026-87902が2026年にも影響を及ぼす可能性があるか?

はい。バージョン4.7.0から7.1.1までのWordPressインストールは、適切な修正済みリリースがインストールされるまで脆弱なままです。公開された概念実証資料があり、公開から数時間以内に特定の脆弱性のスキャンが観察されましたが、9月23日時点で本番環境での成功したエクスプロイトは公に確認されていませんでした。

CVE-2026-87902からどのように自分を守ることができるか?

直ちにWordPress 7.1.2または保持されているブランチの修正済みバージョンにアップグレードしてください。管理者はまた、トラバーサル試行のために歴史的なHTTPトラフィックを確認し、許可されていないPHPファイルや構成変更がないかサイトを点検し、さらなる強化措置として不必要なregister_argc_argv機能を無効にし、未使用のPEARコンポーネントを削除することを検討してください。

Upgrade immediately to WordPress 7.1.2 or the patched version for your maintained branch. Administrators should also review historical HTTP traffic for traversal attempts, inspect the site for unauthorized PHP files or configuration changes, and consider disabling unnecessary register_argc_argv functionality and removing unused PEAR components as additional hardening measures.

SOC PrimeのDetection as Codeプラットフォームに参加し ビジネスに最も関連性のある脅威に対する可視性を向上させましょう。開始して即座に価値をもたらすためには、今すぐSOC Primeの専門家とのミーティングを予約してください。

More 最新の脅威 Articles