WordPress 7.1.2で修正されたCVE-2026-87902に対し、パッチ公開から数時間で攻撃者の探索が始まったとPatchstackが2026年9月23日に報告しました。更新済みサイトでも「更新前に侵入されていないか」の確認が必要です。管理画面で今日できる4つの点検手順をまとめます。
2026年9月22日に公開されたWordPress 7.1.2は、未認証で悪用できるローカルファイルインクルード(CVE-2026-87902)を修正しました。セキュリティ企業Patchstackは翌23日、パッチ公開から数時間のうちに自社ファイアウォールへ該当脆弱性を狙うリクエストが届き始めたと報告しています。つまり今、問われているのは「更新したか」だけでなく「更新する前にやられていないか」です。
何が起きたのか?
WordPress 7.1.2は2026年9月22日に公開されたセキュリティ専用リリースで、修正は1件のみです。その1件がCVE-2026-87902、ページテンプレートの解決処理における未認証のローカルファイルインクルード(LFI)で、サーバーやテーマの構成次第ではリモートコード実行(RCE)に到達し得るとされています。ログイン不要で悪用できる点が最大の危険度です。
Patchstackは2026年9月23日の追跡記事で、パッチ公開から数時間後には同社のファイアウォールに該当脆弱性を狙うリクエストが観測され始めたと報告しました。Wordfenceも同日、サイト運営者に対してWordPressコアを直ちに更新するよう注意喚起を出しています。
公開された修正コードから攻撃手法が逆算されるのは珍しくありませんが、今回は数時間単位という速さです。週末やお盆のような「更新が遅れる期間」に重なっていたサイトは、更新前に探索を受けていた可能性があります。
更新すれば安全なのか?
7.1.2へ更新すれば、この脆弱性を使った今後の新規侵入は防げます。ただし、更新前にすでにファイルを書き込まれていた場合、更新しても仕込まれたコードは消えません。バックドアは削除されず、そのまま残ります。
Wordfenceは2026年9月22日、通常のプラグイン一覧に表示されない「must-use プラグイン(mu-plugins)」として自己修復機能付きのマルウェアが設置された事例を公開しています。管理画面のプラグイン画面をいくら見ても気づけない設置場所があるということです。更新後の確認は、プラグイン一覧だけでは不十分とお考えください。
管理画面で今日どこを見ればよいか?
専門知識がなくても、WordPressの管理画面とレンタルサーバーの管理パネルだけで以下の4点は確認できます。
- バージョン確認:管理画面の「ダッシュボード」→「更新」で、WordPressのバージョンが7.1.2以上になっているか。
- ユーザー一覧:「ユーザー」画面で、権限グループが「管理者」のアカウントに見覚えのないものがないか。登録日が9月22日以降のものは特に注意です。
- ファイルの更新日時:サーバーのファイルマネージャーで wp-content/mu-plugins/ フォルダの有無と中身、および wp-content/uploads/ 配下に .php ファイルがないかを確認します。uploads に PHP ファイルが置かれているのは正常ではありません。
- アクセスログ:サーバーのアクセスログで、9月22日前後に見慣れないパラメータ付きURLへの大量アクセスがないか。
2以降で不審なものが見つかった場合、自力で削除するより先に、サイトを一時的にメンテナンスモードにして専門業者へ相談することをおすすめします。自己修復型のマルウェアは、ファイルを1つ消しただけでは復活する仕組みを持つことがあるためです。
次に同じことが起きたらどうするか?
今回のケースが示したのは、「パッチ公開から攻撃開始までの猶予が数時間しかない」という現実です。月に一度まとめて更新する運用では間に合いません。
対策の柱は3つです。第一に、WordPressコアのマイナーリリース自動更新を有効にしておくこと(初期設定では有効ですが、保守業者が無効化している場合があります)。第二に、日次の自動バックアップを取り、復元手順を一度試しておくこと。第三に、WAF(Web Application Firewall)を導入し、パッチ適用前の時間帯を仮想的に守ることです。レンタルサーバー各社の無料WAF機能でも一定の効果が見込めます。
中小企業は今日何をすべきか
- 今日中に管理画面「ダッシュボード」→「更新」でWordPressが7.1.2以上か確認し、未満なら即更新する(更新前にバックアップを取得)。
- 「ユーザー」画面で管理者権限のアカウントを全件洗い出し、9月22日以降に追加された心当たりのないアカウントがないか確認する。あれば削除し、既存管理者のパスワードを全員分変更する。
- サーバーのファイルマネージャーで wp-content/mu-plugins/ と wp-content/uploads/ に不審な .php ファイルがないか確認する。自社で判断がつかない場合は、WP守るの無料WordPress安全診断(https://wp-mamoru.com/diagnosis/)で外部からの状態チェックを依頼する。
よくある質問
WordPressを7.1.2に更新しました。もう何もしなくて大丈夫ですか?
更新によって今後の新規侵入は防げますが、更新前に侵入されていた場合、仕込まれたファイルは更新しても残ります。管理者アカウントの一覧、mu-plugins フォルダ、uploads 配下の PHP ファイルの3点を確認してください。
CVE-2026-87902はすべてのWordPressサイトが危険なのですか?
Patchstackは、悪用にはサーバー構成やテーマ側の条件が関わると説明しており、すべてのサイトで即座にコード実行に至るわけではないとみられます。ただし未認証で試行できる以上、条件の該当有無を自己判断せず、更新を最優先してください。
自動更新を有効にしていれば、今回のような攻撃は防げますか?
WordPressコアのマイナーリリース自動更新が有効なら、7.1.2は公開後おおむね数時間から1日程度で適用されます。攻撃開始も数時間後だったため万全とは言えませんが、手動で数日放置するより大幅にリスクを下げられます。WAFの併用が有効です。
出典
- CVE-2026-87902: Attackers Started Probing WordPress Sites Hours After the Patch(Patchstack)
- WordPress 7.1.2 Security Release: Unauthenticated LFI to RCE(Patchstack)
- PSA: Critical Unauthenticated Path Traversal Vulnerability Patched in WordPress Core(Wordfence)
- Inside a Malicious, Stealthy WordPress Must Use Plugin(Wordfence)