書籍「Laravelの教科書」Laravel13対応サポートガイド公開中 → ダウンロードはこちら

WordPressの脆弱性CVE-2026-87902:ログインなしで攻撃可能。影響と対策

セキュリティ

2026年9月22日、WordPressの脆弱性が公表されました。番号は「CVE-2026-87902」です。

ログインしていない人でも攻撃できる、深刻な内容です。

条件がそろうと、サイトの乗っ取りや書き換えにつながります。どんな脆弱性か、誰が影響を受けるか、対策の手順をお伝えします。

バージョンの影響範囲が広いので、注意が必要です。

どんな脆弱性?

WordPressの中の get_page_template() という関数に問題がありました。

攻撃者は、細工したアクセスを送ります。すると、テーマの外にあるPHPファイルを読み込ませることができます。

ただし、攻撃者がコード実行まで進むには条件があります。

  • テーマの直下に、page- で始まるフォルダがある(例:page-templates)
  • サーバー側に、悪用できるPHPファイルと設定がある

とはいえ、自分のサイトが条件に当てはまるか判断するのは難しいので、対象バージョンなら、更新しておくのが安心です。

NVDでの解説

今回の脆弱性について、脆弱性関連のデータベースNVDでは、次のように説明されています。

An unauthenticated attacker can make get_page_template() page-template resolution include a chosen readable local .php file outside the active theme directories. If relevant pre-conditions for both the server and the active theme are met, this can lead to RCE.

「認証されていない攻撃者は、get_page_template() 関数によるページテンプレートの解決において、アクティブなテーマディレクトリ外にある、読み取り可能なローカルの .php ファイルを指定することができます。サーバーとアクティブなテーマの両方で関連する前提条件が満たされている場合、これによりリモートコード実行(RCE)が発生する可能性があります。」

NVD - Home

影響を受ける人

対象はWordPress 4.7.0〜7.1.1です。

対象バージョンには脆弱なコードが含まれます。ただし、実際に攻撃が成立するか、コード実行まで進むかは、テーマやサーバーの条件によって異なります。

結構広範囲ですね。

各社の呼びかけ

この脆弱性を受けて、各社が対応を呼びかけています。たとえば、エックスサーバーの案内は、次のとおりです。

影響を受けるWordPressのバージョン
 4.7.x系 〜 7.1.x系
 ※上記の旧バージョンすべてが対象になります。
   9月17日に公開された v7.1.1 などの直近バージョンも影響を受けます。
【重要】WordPressの脆弱性(CVE-2026-87902)に関する注意喚起について
レンタルサーバー【エックスサーバー】からのお知らせ | 2026/09/24 【重要】WordPressの脆弱性(CVE-2026-87902)に関する注意喚起について

対策は最新版への更新

まずは、ご自身のバージョンを確認してください。ダッシュボード/更新から見れます。

修正版はWordPress 7.1.2です。2026年9月22日に公開されました。古いバージョンの系統にも、4.7まで修正版が用意されています。

ただし、7.1.2に上げられない場合も、今の系統の最新版にすれば修正が入ります。

大丈夫なバージョン一覧はこちら

公式GitHubを元に、大丈夫なバージョン一覧ページつくりました。こちらです。

系統 この版以上ならOK
7.1系 7.1.2
7.0系 7.0.6
6.9系 6.9.9
6.8系 6.8.10
6.7系 6.7.9
6.6系 6.6.9
6.5系 6.5.12
6.4系 6.4.12
6.3系 6.3.12
6.2系 6.2.13
6.1系 6.1.14
6.0系 6.0.16
5.9系 5.9.18
5.8系 5.8.17
5.7系 5.7.19
5.6系 5.6.21
5.5系 5.5.22
5.4系 5.4.23
5.3系 5.3.25
5.2系 5.2.28
5.1系 5.1.26
5.0系 5.0.29
4.9系 4.9.33
4.8系 4.8.32
4.7系 4.7.37

自動更新設定なら、自動で更新

自動更新の対象なら自動更新が始まりますが、完了しているとは限りません。

管理画面で現在のバージョンを確認してください。

手動更新組はこちら

手動は、ちょっとめんどうなこともあります。特に古すぎるサイトは、手がかかります。テーマのファイルを直接編集していると、更新で消えるので要注意です。

バックアップ取っておくと安心です!慣れない方は、生成AIをサポートにして進めるとよいですよ。

わたしの手順はこちらです。

  1. バックアップ
    データベースとサイトのファイルを保存します。レンタルサーバーによっては、自動バックアップもあります。
  2. WordPressを新しくする
    PHPが古すぎて更新が難しい場合は、先にPHPを上げます。
  3. テーマを更新する
    使っていないテーマは削除します。
  4. プラグインを更新する
    使っていないプラグインも削除します。
  5. 表示を確認する
  6. PHPを8.3に上げる(古い場合)

さいごに

今回の脆弱性は、対象のバージョンがとても広いです。まずは、バージョンの確認から始めてみてください。

セキュリティの情報は、記事と動画で発信しています。また知りたいと思ってもらえたら、Xアカウントをフォローしてくださいね。

セキュリティ攻撃と対策

生成AIを「安全に」使うための研修・セミナー

お問い合わせ

生成AIの業務活用で気になるのは、効率だけでなくセキュリティです。 実践的な活用に加え、セキュリティ対策もお伝えします。

詳細を見てみる
 

生成AIを「安全に」使うための研修・セミナー

お問い合わせ

生成AIの業務活用で気になるのは、効率だけでなくセキュリティです。 実践的な活用に加え、セキュリティ対策もお伝えします。

詳細を見てみる

Laravelの本を書きました。


ひつじが目印♪

Laravelの使い方を分かりやすく解説した本を書きました。 書店やAmazon等のオンラインショップにて販売中
最新版Laravel13対応用サポートガイド(PDF)あり

書籍の詳細を見てみる

Laravelの本書きました。


ひつじが目印♪
クリックするとamazonページへ。
最新版Laravel13対応用
サポートガイド(PDF)あり

書籍の詳細を見てみる
シェアする
Twitter始めました。

コメント

タイトルとURLをコピーしました