WordPressの修正が出た日に、もう攻撃が始まっていた — CVE-2026-87902「条件つきRCE」の読み方
この記事は時点のニュースです。現在の提供状況とは異なる場合があります。誤りの訂正は随時行います。
ペンギン先生、WordPressに危ない穴が見つかったってニュースを見たんだけど…。あれって世界中のサイトで使われてるやつだよね? わたしみたいな初心者にも関係ある話なの?
「ページテンプレートの解決」って、なんだか難しそう…。それはWordPressの何をする部分なの?
えっと…外のPHPファイルを読み込まれちゃうと、何が起きるの? 見られるだけならまだマシな気がしちゃうんだけど。
じゃあ条件がそろわなければ平気ってこと? わたしのテーマにそんなディレクトリあるかわかんないよ…。
あれ、そういえば。深刻度が「Critical」って書いてある記事と「High」って書いてある記事があって混乱したんだけど、どっちが正しいの?
なるほど…! 同じ穴を別のものさしで測ったから数字が違うんだね。じゃあ実際に攻撃はあったの?
あったんだ。セキュリティ企業Patchstackは、修正版と同じ2026年9月22日の11時49分(UTC)に最初の悪用試行を観測してブロックしたと報告している。リクエストはパーセントエンコードした `templates%2f` をプレフィックスにして、さかのぼる階層の深さを1段から12段まで変えながら、GETとPOSTの両方、16進の大文字と小文字を混ぜて試すものだった。しかも数時間のうちに、偵察の段階から pearcmd 経由でディスクにファイルを書き込む段階へ進んだとしている。さらにCISA(米国のサイバーセキュリティ・インフラセキュリティ庁)が9月25日、この件を「WordPress Core Remote File Inclusion Vulnerability」としてKEVカタログ、つまり実際に悪用が確認された脆弱性の一覧に追加したんだ。CISA Coordinatorの判定は exploitation: active(悪用が進行中)、technicalImpact: total(技術的影響は全面的)、automatable: no(大量自動化はしにくい)。米連邦民間機関の対応期限は9月28日で、指令BOD 26-04の対象は連邦機関だけだけど、告知は「すべての組織にKEV掲載分の優先的な修正を推奨する」とも書いているよ。
修正が出た当日に、もう攻撃が来てたの…!? それで、わたしがやることは結局なんなの?
確認してみる! でも、こういう「条件つきの脆弱性」って、これからどう受け止めたらいいのかな。
覚えておくといいのは、前提条件は「自分は該当しない」と安心するための材料にはなりにくい、ということ。テーマは後から変えるし、`register_argc_argv` みたいな設定はホスティング側の既定で決まっていて自分の管理外だったりする。今日は条件を満たしていなくても、明日テーマを変えたら満たすかもしれない。それに automatable: no は「一斉に自動で刈り取るのは難しい」という意味で、狙いを定めて調べられた1台が安全という意味ではないんだ。条件を見たら「それは自分が握っている条件か、誰かの都合で変わる条件か」を見分けるくせをつけると、こういうニュースの読み方が一段しっかりするよ。
出典・確認した情報
- WordPress News — WordPress 7.1.2 Release
発表日: 2026-09-22 / 確認日: 2026-09-28
- WordPress 7.1.2は2026年9月22日に公開され、「critical severity security vulnerability」1件の修正を含むとされている。
- 脆弱性は「an unauthenticated attacker can, under certain conditions, make page template resolution include a chosen readable local PHP file outside the active theme directories」と説明され、「If relevant pre-conditions for both the server environment and the active theme are met, this can lead to remote code execution (RCE)」とされている。
- 識別子は「CVE-2026-87902 / GHSA-7hp8-65ch-5whp」。報告者としてRobert Resslに謝辞が記されている。
- 修正は「backported to all branches eligible to receive security fixes (currently through 4.7)」とされ、セキュリティリリースのため直ちに更新することを推奨している。自動バックグラウンド更新が有効なサイトでは自動的に更新が始まるとされている。
- このリリース告知のページ自体には、実際に悪用されている旨の記述はない(2026-09-28確認時点)。
- GitHub Security Advisory GHSA-7hp8-65ch-5whp(WordPress/wordpress-develop)
発表日: 2026-09-22 / 確認日: 2026-09-28
- タイトルは「Unauthenticated path traversal in page-template resolution leading to conditional RCE」。深刻度はCriticalで、CVSS 4.0のスコアは9.2、ベクタは「CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N」。
- CWEは「CWE-98 Improper Control of Filename for Include/Require Statement in PHP Program」。
- 影響範囲は4.7.0から7.1.1で、修正版は4.7.37・4.8.32・4.9.33などの各系列のポイントリリースと7.1.2。
- RCEに至る前提として、有効テーマに「a top-level directory whose name starts with page-」が存在すること(例としてTwenty Twelve、Twenty Fourteen、Neve、Hestia、Sydney)が挙げられている。
- もう一つの前提として、サーバー側に読み取り可能な.phpファイルが存在すること。pearcmd.phpを使う経路は「register_argc_argv is set to On」の場合に成立するとされ、Docker公式PHPイメージやcPanelの既定設定(PHP 8.5より前)が該当するとされている。
- NVD CVE-2026-87902 レコード(NVD API 2.0)
発表日: 2026-09-22 / 確認日: 2026-09-28
- published は2026-09-22T17:17:28、lastModified は2026-09-26T04:17:49、vulnStatus は Undergoing Analysis。
- 説明は「An unauthenticated attacker can make get_page_template() page-template resolution include a chosen readable local .php file outside the active theme directories. If relevant pre-conditions for both the server and the active theme are met, this can lead to RCE.」。
- 掲載されているCVSS v3.1(type: Secondary)のbaseScoreは8.1でbaseSeverityはHIGH、ベクタは CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H。すなわちAttack ComplexityがHIGHと評価されている。
- 影響範囲は versions: version 0 / lessThan 7.1.2(defaultStatus は unaffected)として記録されている。
- cisaExploitAdd は2026-09-25、cisaActionDue は2026-09-28、cisaVulnerabilityName は「WordPress Core Remote File Inclusion Vulnerability」。cisaRequiredAction は BOD 26-04 に沿った緩和策の適用を求めている。
- CISA CoordinatorによるSSVC(2026-09-25時点)は exploitation: active、automatable: no、technicalImpact: total。
- CISA — CISA Adds One Known Exploited Vulnerability to Catalog
発表日: 2026-09-25 / 確認日: 2026-09-28
- 2026年9月25日付で、CVE-2026-87902「WordPress Core Remote File Inclusion Vulnerability」をKnown Exploited Vulnerabilities(KEV)カタログへ追加したと告知している。
- 根拠として挙げられている指令はBOD 26-04で、FCEB(連邦民間行政機関)に対する脆弱性管理の要件を定め、リスクの高い脆弱性の迅速な修正を優先させるものとされている。
- 「While BOD 26-04 applies only to FCEB agencies, CISA encourages all organizations to adopt risk-based vulnerability management and prioritize remediation of KEV Catalog vulnerabilities.」と記載されている。
- Patchstack — CVE-2026-87902: attackers started probing WordPress sites hours after the patch
発表日: 2026-09-22 / 確認日: 2026-09-28
- 自社での観測として、最初の悪用試行は2026年9月22日11:49 UTCに観測・ブロックされ、コアファイルを探る内容だったと記録している。
- 初期のリクエストはパーセントエンコードされたトラバーサル列を使い、templates%2f をプレフィックスとして、1段から12段までの深さを試していた。GETとPOSTの両方、16進の大文字・小文字の双方が使われた。
- 前提条件として挙げているのは「whether your active theme has a top-level page- directory, and whether your PHP has register_argc_argv enabled」の2点。認証は不要とされている。
- 数時間のうちに、偵察の段階からpearcmd経由でディスクへファイルを書き込む段階へ進んだと報告している。