WordPress の脆弱性 CVE-2026-87902 がFIX:情報公開の数時間後に悪用を検出

Critical WordPress Vulnerability Exploited Immediately After Disclosure

2026/09/24 SecurityWeek — WordPress の新たに公表された脆弱性が数時間以内に悪用され始め、実際の侵害へ発展していることを、セキュリティ企業 Patchstack が警告している。この脆弱性 CVE-2026-87902 (CVSS:9.2) は、WordPress のページ・テンプレート解決処理に存在するパス・トラバーサルの欠陥であり、これを悪用する未認証の攻撃者は、特定の条件下においてリモート・コード実行 (RCE) を引き起こす可能性がある。

WordPress のアドバイザリには、「get_page_template() ページ・テンプレートの解決処理において、アクティブなテーマ・ディレクトリの外部に存在するローカルの .php ファイルが、未認証の攻撃者により読み込まれる可能性がある。サーバ環境/アクティブなテーマの双方で前提条件が満たされている場合には、RCE につながる可能性がある」と記載されている。

そのため、アクティブな子テーマまたは親テーマの最上位ディレクトリ名が page- で始まり、かつ Web サーバのアカウントが攻撃者が指定したローカル .php ファイルを読み取る場合に、このセキュリティ上の脆弱性が悪用される可能性がある。

アドバイザリには、「register_argc_argv が On に設定されている場合、よく知られている pearcmd.php の PEAR から RCE への移行が成立する。Docker の公式 PHP イメージが影響を受けるほか、PHP バージョン 8.5 未満が使用されている場合には、cPanel のデフォルト設定も影響を受ける」と付け加えられている。


この pearcmd.php とは、PHP 環境で PEAR パッケージを管理するためのコマンドライン・ツールである。register_argc_argv が有効になっているサーバでは、特にローカル・ファイル・インクルージョン/パス・トラバーサルの問題と組み合わせることで、RCE に悪用される可能性がある。

WordPress によると、該当するディレクトリ構造を持つテーマには、旧来の Twenty Twelve/Twenty Fourteen に加えて、Neve/Hestia/Sydney などのサードパーティ製テーマが含まれる。

このセキュリティ上の欠陥は、9月22日の時点で WordPress バージョン 7.1.2 において修正されている。この修正は過去の WordPress リリースにもバックポートされ、4.7.x まで遡って提供されている。


公開から数時間以内に Patchstack が、CVE-2026-87902 を標的とする最初の悪用を確認した。同社は、「このペイロードは、パッチで対処されたエンコーディングと正確に一致している。そのため、これを作成した人物は独自に脆弱性を発見したのではなく、修正差分を基に作業していたと考えられる」と指摘している。Patchstack によると、当初の悪用活動は少数の IP アドレスから発信され、偵察を目的としていたが、9月23日までには実際の侵害へと発展した。

同社は、「この CVE を標的とするトラフィックの現状は、初日の夜に確認した量の 10 倍を超えている。標的となるサイトの範囲も大幅に拡大しており、リクエストは 3つの明確な段階を経るようになった」と分析している。

この攻撃者は、まず標的サーバが脆弱かどうかを確認し、次に PEAR の pearcmd.php を読み込めるかを確認した上で、最後に pearcmd.php を悪用して PHP コンテンツを書き込み、RCE を実現する。Patchstack は、公開されているスキャン・ツールが存在することから、今後、CVE-2026-87902 をめぐる活動は増加する可能性があるとしている。