WordPress本体に重大な脆弱性「CVE-2026-87902」——ログイン不要で攻撃可能、今すぐ更新の確認を
2026年9月22日、WordPress本体(コア)の重大な脆弱性「CVE-2026-87902」を修正したWordPress 7.1.2が公開されました。深刻度は最も高い区分の「Critical」(CVSS 9.2)で、ログインしなくても攻撃でき、条件がそろうとサイトを乗っ取られるおそれがあります。修正版の公開から数時間後には攻撃が始まっています。WordPressでホームページを運用している方は、今すぐバージョンを確認してください。
「プラグインの脆弱性」はよく聞きますが、今回はWordPress本体の問題です。テーマやプラグインの構成に関係なく、4.7以降のほぼすべてのWordPressが対象になります。
何が起きているのか
項目 | 内容 |
|---|---|
修正版の公開 | 2026年9月22日、WordPress 7.1.2(セキュリティ修正のみのリリース) |
脆弱性 | CVE-2026-87902。ページの表示に使う「テンプレート」を読み込む処理の欠陥 |
深刻度 | Critical(CVSS v4.0 で9.2) |
影響するバージョン | WordPress 4.7.0 〜 7.1.1 |
修正版 | 7.1.2。あわせて4.7系以降の各系統にも修正版が公開 |
攻撃の状況 | 修正版の公開当日(日本時間9月22日夜)から攻撃を観測。セキュリティ企業CrowdSecは、9月28日までに3万を超える攻撃元を確認 |
どんな脆弱性なのか
WordPressは、表示するページに応じて、テーマの中にある「テンプレート」というファイルを読み込んで画面を組み立てています。今回の脆弱性は、細工したURLを送るだけで、この読み込み先をテーマの外にあるファイルに向けられてしまうというものです。
- ログインは不要。インターネットから誰でも攻撃を試せる
- 条件がそろうと、サーバーに攻撃者のプログラムを書き込み、実行させることができる(=サイトの乗っ取り)
実際の攻撃では、サーバー上に不審なPHPファイルを書き込む動きが報告されています。改ざんされたサイトは、訪問者をウイルスや詐欺サイトへ誘導する踏み台に使われることがあります。
乗っ取りまで至るのは、どんなサイトか
セキュリティ企業の分析では、乗っ取りに至るにはテーマとサーバーの両方に条件があると報告されています。
- テーマ:使っているテーマの中に、名前が「page-」で始まるフォルダがある(旧標準テーマのTwenty Twelve・Twenty Fourteenや、Neve・Hestia・Sydneyなど一部のテーマが該当すると報告されています)
- サーバー:PHPの特定の設定が有効で、「PEAR」という部品が入っている
ただし、「うちは条件に当てはまらないから大丈夫」と自己判断するのは危険です。サーバーの設定は外から見えにくく、条件の確認には専門知識が要ります。更新すれば条件に関係なく穴はふさがるので、条件を調べるより先に更新してください。
今すぐやること
1. バージョンを確認する
WordPressの管理画面で「ダッシュボード」→「更新」を開くと、現在のバージョンが表示されます。7.1.2以上、または使っている系統の9月22日以降に公開された修正版になっていれば対応済みです。
2. 自動更新に任せきりにしない
WordPressには、セキュリティ修正を自動で適用する仕組みがあります。ただし、サーバーの設定や容量によっては失敗していることもあります。国内大手のレンタルサーバーも、自動更新が有効でも、更新が完了しているかを管理画面で確認するよう呼びかけています。
3. 更新の前にバックアップを取る
更新でサイトの表示が崩れることもまれにあります。サーバーのバックアップ機能やプラグインで、更新前の状態を保存してから作業すると安心です。
4. すぐに更新できない場合
古いテーマやプラグインとの相性で更新をためらっている場合でも、放置はできません。契約しているサーバー会社の対策状況を確認し、保守を任せている会社があればすぐに相談してください。
更新したあとに確認したいこと
攻撃は修正版の公開直後から始まっているため、更新が遅れたサイトは、更新前に侵入されていないかも確認が必要です。
- サイトの見た目が変わっていないか、知らないページへ転送されないか
- WordPressのユーザー一覧に、見覚えのない管理者が増えていないか
- サーバー上に、心当たりのないPHPファイルが置かれていないか
1つでも気になる点があれば、不審なファイルを慌てて削除する前に専門家に相談してください。先に消してしまうと、侵入の経路や被害の範囲を調べにくくなります。
日頃の保守についてはWordPress保守で毎月何をしているか公開します、放置のリスクはWordPressのプラグインを放置すると何が起きるか?、改ざんの実例は会社のホームページが改ざんされた事例と予防策で解説しています。
まとめ:条件を調べるより、まず更新
- WordPress本体に、ログイン不要で攻撃できる重大な脆弱性(CVE-2026-87902・CVSS 9.2)
- 対象は4.7.0〜7.1.1。修正版は7.1.2と、各系統の9月22日以降の版
- 自動更新でも完了しているかを確認し、更新が遅れた場合は侵入の痕跡もチェック
BULLCOM Securityでは、法人・個人事業主の方向けにWordPressの保守(更新代行・改ざん検知)を行っています。「自分で更新するのが不安」「更新はしたが、侵入されていないか確かめたい」という方は、LINEでお気軽にご相談ください。
参考:WordPress.org「WordPress 7.1.2 Release」(2026年9月22日)、Help Net Security(2026年9月23日)、Patchstack、CrowdSec、エックスサーバー「WordPressの脆弱性(CVE-2026-87902)に関する注意喚起について」
