【2026年9月】WordPressの脆弱性CVE-2026-87902とは?対象の確認方法と今すぐやるべき対応

2026年9月22日(日本時間では23日)、WordPress本体(コア)の深刻な脆弱性「CVE-2026-87902」を修正したセキュリティリリース、WordPress 7.1.2が公開されました。ログインしていない第三者が外部から悪用でき、条件がそろうとサイト上で任意のプログラムを実行される(サイトを乗っ取られる)おそれがあります。

すでに公開当日から攻撃目的のアクセスが観測されています。この記事では、何が起きているのか、自社サイトが対象かどうかの確かめ方、今すぐやるべき対応を、Web担当者の方向けにできるだけ専門用語を減らして解説します。

※2026年9月25日時点の公開情報をもとにしています。最新情報はWordPress公式の発表をご確認ください。

wordpress保守サービス

結論:WordPressを今すぐ最新版に更新してください

  • 対象:WordPress 4.7.0〜7.1.1(約9年分のバージョンが該当)
  • 深刻度:CVSS v4.0で9.2(緊急/Critical)
  • 対策:7.1.2、または各バージョン系列の修正版に更新する
  • 状況:攻撃ツールが出回り、攻撃の通信量は公開翌日に約10倍へ増加

WordPress公式も「セキュリティリリースのため、ただちにサイトを更新することを推奨します」と呼びかけています。

CVE-2026-87902とは?何が危険なのか

CVE-2026-87902は、WordPressがページを表示するときに「どのテンプレートファイルを使うか」を決める処理(get_page_template())に見つかった不具合です。

本来はテーマの中にあるファイルだけを読み込むはずのところ、細工したURLを送ることでテーマの外にあるPHPファイルを読み込ませることができてしまいます(パストラバーサル/ローカルファイルインクルージョンと呼ばれる種類の脆弱性です)。読み込まれたPHPファイルはそのまま実行されるため、サーバーの設定次第では、攻撃者が自分のプログラムをサーバーに書き込み、実行するところまで到達できます。

特に危険なのは次の3点です。

  • ログイン不要:管理画面のIDやパスワードを知らなくても攻撃できる
  • 操作不要:サイト管理者が何かをクリックしなくても成立する
  • 自動化されている:攻撃用のスキャンツールが公開されており、無差別にサイトが狙われている

サイトを乗っ取られると、改ざん、フィッシングサイトへの転送、マルウェア配布、問い合わせフォームなどからの情報漏えい、サーバーを踏み台にした他サイトへの攻撃などにつながり、企業としての信用に直結します。

攻撃はすでに始まっている

セキュリティ企業Patchstackの観測によると、修正版が公開された当日のうちに脆弱性の有無を探るアクセスが始まり、翌日にはサーバーへ不正なPHPファイルを書き込もうとする攻撃に発展しています。攻撃の量は初日の約10倍に増えたと報告されています。

「修正版が出たから安心」ではなく、修正版が出た瞬間から、更新していないサイトが狙われるのがWordPressの脆弱性の典型的なパターンです。

自社サイトは対象?3つのチェックポイント

1. WordPressのバージョンを確認する

管理画面の「ダッシュボード」→「更新」を開くと、現在のバージョンが表示されます。下の表の「修正版」より古ければ対象です。管理画面に入れない場合の確認方法は「WordPressのバージョンを確認する方法」で解説しています。

利用中のバージョン系列修正版(これ以上に更新)
7.1系7.1.2
7.0系7.0.6
6.9系6.9.9
6.8系6.8.10
6.7〜6.2系6.7.9〜6.2.13(各系列の最新版)
6.1〜5.0系6.1.14〜5.0.29(各系列の最新版)
4.9〜4.7系4.9.33〜4.7.37(各系列の最新版)
4.6以前修正版なし。新しいバージョンへの移行が必要

古い系列にも修正が提供されていますが、古いバージョンは他の脆弱性を抱えている可能性が高いため、この機会に最新の7.1.2まで上げることをおすすめします。長く更新していないサイトは、一気に上げると不具合が出やすいため、「長期間放置したWordPressを段階的に最新化する手順」も参考にしてください。

2. 自動更新で適用済みか確認する

WordPressは標準設定では小さなセキュリティ更新を自動で適用します。ただし、制作会社が不具合防止のために自動更新を止めている、サーバーの権限設定で自動更新が失敗しているといったケースは珍しくありません。「自動更新だから大丈夫なはず」と思わず、実際のバージョン番号を必ず確認してください。自動更新をオンにするかどうかの判断については「WordPressの自動更新のメリット・デメリット」をご覧ください。

3. 乗っ取りまで到達しやすい条件に当てはまるか

公開情報によると、サイトの乗っ取り(任意コードの実行)に至るには、主に次の2つの条件がそろう必要があるとされています。

  1. テーマの条件:使用中のテーマ(子テーマの場合は親テーマ)の直下に、page-で始まる名前のフォルダ(例:page-templates)がある
  2. サーバーの条件:PHPの設定register_argc_argvが有効で、サーバー上にPEARのpearcmd.phpなどのファイルが存在する

1つ目はFTPやサーバーのファイルマネージャーでwp-content/themes/の中を見れば確認できます。一部の解説記事では、Twenty Twelve、Twenty Fourteen、Neve、Hestia、Sydneyといった広く使われているテーマが該当すると報告されています。2つ目は多くの場合、サイト運営者自身では確認できず、サーバー会社への問い合わせが必要です。

条件に当てはまらなくても、更新は必須です。条件はあくまで「最悪の被害に至りやすいかどうか」の目安で、条件を正確に判断するには専門知識が要ります。判断に時間をかけるより、先に更新してしまうのが最も確実です。

今すぐやるべき対応手順

ステップ1:バックアップを取る

更新の前に、ファイルとデータベースの両方をバックアップします。万が一更新後に表示が崩れても、元に戻せる状態にしておくことが大切です。具体的な手順は「WordPressのバックアップの取り方と戻し方」で解説しています。

ステップ2:WordPressを更新する

「ダッシュボード」→「更新」から「バージョン7.1.2に更新」をクリックします。更新後、同じ画面で「最新バージョンのWordPressをお使いです」と表示されれば完了です。

ステップ3:サイトの表示と動作を確認する

トップページ、主要な下層ページ、お問い合わせフォームの送信など、重要な機能が正常に動くかを確認します。セキュリティ修正のみのリリースのため大きな変化は起きにくいものの、長期間更新していなかったサイトやカスタマイズの多いサイトでは不具合が出ることがあります。よくある症状と対処法は「WordPressの更新後によく起こる不具合と対処法」にまとめています。

ステップ4:すでに攻撃を受けていないか確認する

更新前に攻撃を受けていた場合、更新しただけでは不正なファイルは残ったままです。サーバーのアクセスログや一時フォルダを確認し、次のような痕跡がないか調べます。

  • URLのpagenameパラメータに%2e%2eや%252e%252eを含むアクセス
  • pearcmd、config-createといった文字列を含むアクセス
  • /tmpや/var/tmpに見覚えのない.phpファイルがある

不審なPHPファイルが見つかった場合は、サーバーがすでに侵害されている前提での対応(調査、クリーンな環境からの復旧、パスワード変更など)が必要です。「侵害が疑われるときの初動対応フロー」に沿って対応し、不正なファイルの確認と除去は「マルウェア感染の確認と駆除の手順」を参考にしてください。

すぐに更新できない場合の暫定策

社内確認などで即日の更新が難しい場合は、次のような暫定策で攻撃経路をふさぎます。いずれもサーバーやWAF(Webアプリケーションファイアウォール)の設定変更が必要なため、サーバー会社や保守会社と相談のうえで実施してください。あくまで一時しのぎであり、早期の更新が前提です。

  • WAFでpagenameパラメータに含まれる「../」などの不正な文字列をブロックする
  • PHPのregister_argc_argvを無効にする

こんな場合は、自社だけで抱え込まないでください

「更新ボタンを押すだけ」で済むサイトばかりではありません。次のような状況に1つでも当てはまるなら、専門家に任せたほうが安全で、結果的に早く確実です。

  • 更新して表示が崩れたり、フォームが動かなくなったりするのが怖い
  • WordPressやプラグインを長い間更新していない、4.6以前などかなり古いバージョンを使っている
  • サイトを作った制作会社と連絡が取れない、社内に詳しい担当者がいない
  • バックアップの取り方や戻し方がわからない
  • サーバーの設定確認やアクセスログの調査ができない
  • すでに攻撃を受けていないか、自分では判断がつかない

そして、今回のような緊急の脆弱性はこれが最後ではありません。WordPressコアだけでも、7月の「wp2shell」をはじめ、すでに複数回のセキュリティリリースが出ており、プラグインの脆弱性は毎週のように公表されています。そのたびに社内で情報を追い、判断し、作業するのは大きな負担です。

WordPressの保守は「WPセンターの安心サポート」にお任せください

WPセンターは、WordPressサイトのアップデートとセキュリティ対策を月額固定でお引き受けする保守サービスです。

  • WordPress本体・プラグイン・PHPのアップデートを代行:今回のような緊急の脆弱性にも対応します
  • アップデートで起きた不具合の解消も月額内:表示崩れなどの修正に追加費用はかかりません
  • バックアップと復旧:万が一のときも1営業日以内の復旧を目指して対応します
  • サイト監視と月次レポート:サイトの状態を定期的にご報告します

「今回の脆弱性の対象か見てほしい」「更新したいけれど崩れるのが心配」といったご相談だけでも構いません。お問い合わせいただいた方には「WordPressセキュリティ対策チェックリスト」をお送りしています。

WPセンターに相談する(無料)

お電話でのご相談:050-3696-1191

よくある質問

Q. プラグインで脆弱性対策をしていれば大丈夫ですか?

A. セキュリティプラグインやWAFで攻撃を防げる場合もありますが、今回はWordPress本体の脆弱性のため、根本的な対策は本体の更新です。プラグインは更新までの補助として考えてください。

Q. 条件に当てはまらなければ更新しなくてもいいですか?

A. いいえ。条件に当てはまらなくても、テーマの外にあるファイルを読み込まれる問題自体は残ります。また、条件の判断には専門知識が必要なため、更新してしまうのが最も確実です。

Q. レンタルサーバーを使っていれば、サーバー会社が対応してくれますか?

A. 一般的なレンタルサーバーでは、サーバー会社が管理するのはサーバー本体までで、WordPressの更新はサイト運営者の責任です。サーバー側で追加の防御を入れている場合もありますが、WordPressの更新は運営者側で行う必要があります。

Q. 古いバージョン(4.6以前)を使っています。どうすればいいですか?

A. 4.6以前には修正版が提供されていないため、新しいバージョンへの移行が必要です。バージョンの差が大きいほど、テーマやプラグインが動かなくなるリスクも高くなります。事前に検証環境で動作確認をしてから本番に反映するのが安全です。WPセンターでもご相談をお受けしています。

参考情報

社内にリソースがない。WPセンターへお任せ下さい。

WPセンターの安心サポートは上場企業の実績多数のWordPress保守代行サービスです。

アップデートで不具合が起きても追加費用がかからず修正できるのはWPセンターだけ。予算ブレをさせず安心して保守をお任せ頂けます。

WordPressセキュリティ対策
WPセンターブログ | web担当者のためのWordPressガイド
タイトルとURLをコピーしました