Critical WordPress Flaw Lets Unauthenticated Attackers Execute Remote Code
2026/09/23 gbhackers —
WordPress が、重大なパス・トラバーサルの脆弱性 CVE-2026-87902 を修正するバージョン 7.1.2 をリリースした。特定のサーバ/テーマ構成において、この脆弱性を悪用する未認証の攻撃者は、リモート・コード実行 (RCE) を引き起こす可能性がある。この脆弱性は WordPress 4.7 まで遡るバージョンに影響を及ぼし、CVSS v4 スコアは 9.2 と評価されている。

WordPress の重大な脆弱性
この問題は、WordPress の get_page_template() 機能におけるページ・テンプレートの不適切な解決処理に起因する。この脆弱性を悪用する未認証の攻撃者は、テンプレートの処理を操作することで、アクティブなテーマ・ディレクトリの外部に存在する、攻撃者が選択したローカル PHP ファイルを WordPress に読み込ませる可能性がある。これによりパス・トラバーサルが発生し、条件が揃った場合には、影響を受ける Web サーバ上で任意の PHP コード実行に至る可能性がある。
この脆弱性は CWE-98 に分類されており、PHP の include/require 処理で使用されるファイル名を適切に制御できないという問題に該当する。また、この攻撃では認証/ユーザー操作を必要とせず、影響を受ける WordPress 環境の機密性/完全性/可用性が侵害される可能性があることから、アドバイザリでは重大な脆弱性と評価されている。
この脆弱性の悪用は可能だが、すべての環境で成立するわけではなく、特定の条件を満たす必要がある。アドバイザリによると、攻撃者が必要とする前提条件は以下の 2 点である。
- 使用中の親テーマ/子テーマに、”page-templates” などの “page-” で始まるトップレベル・ディレクトリが存在する。
- サーバ上に読み取り可能なローカルの .php ファイルが存在し、Web サーバ・プロセスからアクセスできる。
影響を受けるテーマには、旧 WordPress テーマの Twenty Twelve/Twenty Fourteen に加えて、Neve/Hestia/Sydney など複数のサードパーティ製テーマが含まれる。
潜在的に危険な攻撃チェーンの 1 つには PHP の pearcmd.php が関係し、PHP の設定 register_argc_argv が有効な場合には、pearcmd.php の悪用により PEAR から RCE へ至る可能性がある。アドバイザリによると、この問題は公式 PHP Docker イメージに加えて、PHP 8.5 以下を使用するデフォルトの cPanel 構成にも影響する。
この問題が影響を及ぼす範囲は WordPress 7.1.0〜7.1.1 に加えて、サポート/セキュリティ・メンテナンス対象となっている WordPress 4.7 などにも及ぶ。WordPress 7.1.2 が主要な修正版であり、対象となる各ブランチ向けに 7.0.6/6.9.9/6.8.10/4.7.37 などの修正済みメンテナンス・バージョンがリリースされている。
管理者に推奨されるのは、WordPress 7.1.2 など、使用中のブランチ向けに提供されている最新の修正版への即時更新である。WordPress は旧ブランチ向けにもパッチをバックポートしているが、現在も積極的にサポートされているのは最新バージョンだけである。
手動での更新は、ダッシュボードから更新画面を開き、「Update Now」を選択して完了できる。バックグラウンドでの自動更新を有効化しているサイトでは自動的に更新が開始され、最新の WordPress パッケージは公式ダウンロード・ページからも入手できる。
サイト所有者に推奨されるのは、使用中のテーマ/子テーマに “page-*” ディレクトリが存在するかの確認と、pearcmd.php などの読み取り可能な PHP ファイルに Web サーバ・プロセスからアクセスできるかの確認である。また、運用上の問題が生じない場合における、register_argc_argv など不要な PHP 設定の無効化も重要である。この脆弱性は、セキュリティ研究者 Robert Ressl により責任ある開示が行われたものである。
この問題は get_page_template() 関数におけるテンプレートの処理不備に起因しており、未認証の攻撃者が外部の PHP ファイルを読み込ませるパス・トラバーサルを発生させます。特定のテーマ構成やサーバ環境が重なると、Web サーバ上で意図しないコードが実行され、システムの全権限が奪われる重大な影響が生じます。主な対応策は、提供されている修正プログラム WordPress 7.1.2 や各ブランチ向けの最新版への速やかなアップデート/ “page-*” ディレクトリの有無の確認/ pearcmd.php などの配置確認/ register_argc_argv 設定の無効化です。安全なサイト運用のために適切な対策が求められます。
You must be logged in to post a comment.