
WordPressを利用しているWebサイトに関して、重大なセキュリティ脆弱性「CVE-2026-87902」が公表されました。
今回の脆弱性はWordPressのプラグインではなく、WordPress本体(WordPress Core)に存在する問題です。
条件がそろった環境では、ログインしていない第三者から攻撃を受け、Webサイト上で不正なコードを実行される「リモートコード実行(RCE)」につながる可能性があります。
WordPressを利用してWebサイトを運営している方は、WordPress本体のバージョンを確認し、修正版へのアップデートを行うことが重要です。
CVE-2026-87902とは?
CVE-2026-87902は、WordPressの「ページテンプレート」を決定する処理に関係する脆弱性です。
攻撃者がWordPressへログインしていない状態でも、一定の条件を満たしたWebサイトでは、本来読み込むべきではないPHPファイルを読み込ませることが可能になる問題が確認されています。
サーバー環境や使用しているテーマなどの条件がそろった場合には、第三者による任意コードの実行(RCE)につながる可能性があります。
任意コードを実行されてしまうと、Webサイトの改ざん、不正なファイルの設置、マルウェアの設置など、Webサイトの乗っ取りにつながるおそれがあります。
ただし、WordPressを使用しているすべてのWebサイトで直ちに任意コードが実行されるという意味ではありません。
実際にRCEへつながるためには、サーバー環境や利用しているテーマなど、複数の条件が関係します。
影響を受けるWordPressのバージョン
今回の脆弱性は、WordPress 4.7から7.1.1までの広い範囲に影響します。
そのため、「最近WordPressをアップデートしたから大丈夫」とは限りません。
2026年9月17日に公開されたWordPress 7.1.1も対象となっています。
WordPress 7.1系を利用している場合は、脆弱性が修正されたWordPress 7.1.2以降になっていることを確認してください。
また、今回のセキュリティ修正は旧バージョンにもバックポートされています。
WordPress 7.1.2で脆弱性を修正
WordPressは2026年9月22日、今回の脆弱性を修正した「WordPress 7.1.2」を公開しました。
WordPress公式も今回のリリースをセキュリティリリースとして位置づけており、Webサイトを直ちにアップデートすることを推奨しています。
自動更新を有効にしているWebサイトについても、実際に更新が完了しているか確認しておくことをおすすめします。
WordPressを利用している方が行うこと
まずWordPressの管理画面へログインし、
「ダッシュボード」→「更新」
を開いて、現在使用しているWordPressのバージョンを確認してください。
WordPress 7.1系の場合は「7.1.2」以降になっているか確認します。
旧バージョンを使用している場合についても、今回のセキュリティ修正が適用された各ブランチの最新版へ更新してください。
可能であれば、WordPress本体だけでなく、使用しているテーマやプラグインについても最新の状態になっているか確認しておきましょう。
アップデートを行う前には、万一に備えてWebサイトのファイルとデータベースのバックアップを取得しておくと安心です。
自動更新を設定していても確認を
WordPressの自動更新を有効にしている場合、今回のセキュリティアップデートが自動的に適用されているケースもあります。
ただし、「自動更新をONにしているから大丈夫」と判断するのではなく、WordPress管理画面から実際のバージョンを確認してください。
サーバーの設定やWordPressの構成などによっては、自動更新が正常に完了していない可能性もあります。
すでに攻撃の動きも報告されています
今回の脆弱性については、公表後、脆弱なWordPressサイトを探すスキャンや悪用を試みる通信がセキュリティ研究者によって確認されています。
そのため、「自分のサイトは小さいから狙われない」「有名なサイトではないから大丈夫」と考えるのはおすすめできません。
WordPressへの攻撃の多くは、特定の会社やWebサイトを狙うだけではなく、インターネット上に存在する脆弱なWordPressを自動的に探して行われる場合があります。
今回の問題についても、対象となるWordPressを利用している場合は早めに対応することが重要です。
エックスサーバーも注意喚起
エックスサーバーも2026年9月24日、CVE-2026-87902について重要な注意喚起を公開しています。
エックスサーバーでは、WordPress 4.7.x系~7.1.x系の旧バージョンが対象になるとして、9月22日以降にリリースされた各バージョンの最新版へ速やかにアップデートするよう案内しています。
また、自動更新を有効にしている場合についても、実際にアップデートが完了していることを管理画面で確認するよう呼びかけています。
まとめ
今回発見された「CVE-2026-87902」は、WordPress本体に存在する重大なセキュリティ脆弱性です。
特に注意したいのは、プラグインの脆弱性ではなくWordPress本体の問題であり、攻撃にWordPressへのログインを必要としない点です。
条件がそろった環境では、第三者による任意コード実行につながる可能性があります。
WordPressを利用している場合は、
・WordPress本体のバージョンを確認する
・脆弱性が修正されたバージョンへ更新する
・テーマとプラグインも最新状態を確認する
・バックアップを取得する
・自動更新済みの場合も実際のバージョンを確認する
といった対応をおすすめします。
WordPressは世界中で利用されているCMSであるため、脆弱性が公表されると短期間で攻撃対象になる可能性があります。
日頃からWordPress本体・テーマ・プラグインを最新の状態に保ち、定期的なバックアップを行うことが重要です。
参考情報
WordPress.org「WordPress 7.1.2 リリース」
https://ja.wordpress.org/2026/09/23/wordpress-7-1-2-release/
エックスサーバー「WordPressの脆弱性(CVE-2026-87902)に関する注意喚起について」
https://www.xserver.ne.jp/news_detail.php?view_id=19514
CVE-2026-87902
https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-7hp8-65ch-5whp