Web 豆知識Web Trivia
WordPressの脆弱性「CVE-2026-87902」に注意
公開日最終更新日
WordPressを使ったWebサイト、最新版に更新していますか?
企業サイトやサービスサイトなど、さまざまなWebサイトで利用されているWordPress。
2026年9月、WordPress本体に「CVE-2026-87902」という重大な脆弱性が見つかり、修正版が公開されました。
この脆弱性は、ログインしていない第三者から悪用される可能性があり、条件によってはWebサイト上で不正なプログラムを実行されるおそれがあります。
さらに、修正版の公開後には実際に脆弱性を狙ったアクセスも確認されています。
今回は、CVE-2026-87902とはどのような問題なのか、そしてWordPressを利用している企業が確認しておきたいポイントについて解説します。
1. CVE-2026-87902とは?
CVE-2026-87902は、WordPress本体に存在していた「ファイルを読み込む処理」に関する脆弱性です。
Webサイトを表示する際、WordPressはテーマに含まれるファイルを読み込んでページを表示しています。
今回の脆弱性では、細工されたリクエストによって、本来読み込む想定ではないPHPファイルを読み込ませることができる可能性があります。
サーバーやテーマなどの条件が重なると、攻撃者によってサーバー上で任意のプログラムを実行され、Webサイトの改ざんなどにつながるおそれがあります。
特に注意したいポイント
・ログインしていない第三者から攻撃される可能性がある
・Webサイト管理者による操作を必要としない
・すでに脆弱性を狙ったアクセスが確認されている
WordPress 7.1.2では、この脆弱性への修正が行われています。影響を受けるバージョンは4.7.0~7.1.1とされています。
2. すでに攻撃が始まっています
今回、特に注意したいのが「修正版が公開されただけ」ではなく、実際に脆弱性を狙ったアクセスが確認されていることです。
セキュリティ企業Patchstackによると、修正版が公開された2026年9月22日から脆弱性を探るアクセスが確認され、その後、PHPファイルを書き込もうとする攻撃も観測されています。
そのため、
「うちのサイトは企業サイトだから大丈夫」
「管理画面のパスワードが分からなければ攻撃されない」
「セキュリティプラグインを入れているから安心」
とは限りません。
WordPress本体を利用している場合は、まず現在のバージョンを確認することが大切です。
3. 自社サイトが対象か確認する
まずはWordPressのバージョンを確認しましょう。
WordPress管理画面の「ダッシュボード」から「更新」を開くと、現在利用しているバージョンを確認できます。
今回の脆弱性では、WordPress 4.7.0~7.1.1が影響を受けるとされています。
修正版として、7.1系では7.1.2など、各バージョン系列に対応したセキュリティ修正版が提供されています。
こんな場合は特に注意
・WordPressを長期間更新していない
・現在のWordPressのバージョンが分からない
・制作会社に更新を任せたままになっている
・自動更新を停止している
・古いテーマやプラグインを利用している
・サイトの管理担当者が不在になっている
「いつ更新したか分からない」という場合も、まず現在のバージョンを確認してみましょう。
4. 今すぐ確認したい3つのこと
① WordPressのバージョンを確認する
管理画面から現在のWordPressのバージョンを確認します。
対象となるバージョンを利用している場合は、修正版への更新を検討しましょう。
② WordPressを最新版へ更新する
今回のようなWordPress本体の脆弱性は、セキュリティプラグインだけで完全に対応できるものではありません。
基本的な対策は、修正版へアップデートすることです。
ただし、長期間更新していないサイトや独自カスタマイズが多いサイトでは、更新によって表示や機能に影響が出る可能性があります。
更新前には、バックアップを取得し、可能であれば動作確認を行ったうえで対応しましょう。
③ Webサイトが正常に動作するか確認する
アップデート後は、Webサイトの表示や機能も確認しましょう。
特に、
・トップページ
・主要な下層ページ
・お問い合わせフォーム
・管理画面
・予約・資料請求などのフォーム
など、重要なページや機能を確認しておくと安心です。
5. 「更新したから大丈夫」とは限りません
今回のような脆弱性では、修正版へ更新する前にすでに攻撃を受けていた可能性も考えられます。
そのため、更新だけでなく、不審なファイルやアクセスがないかを確認することも重要です。
例えば、
・見覚えのないPHPファイルが追加されている
・サイトの表示が突然変わった
・身に覚えのない管理者アカウントがある
・アクセスログに不審なリクエストがある
といった場合は注意が必要です。
不審な状況が確認された場合は、むやみにファイルを削除せず、サーバー会社やWeb制作会社などの専門業者へ相談することをおすすめします。
6. WordPressを安全に運用するために
WordPressは、定期的に本体やプラグインのセキュリティアップデートが公開されています。
今回のような重大な脆弱性が発見された場合、情報を把握してから対応するまでの時間が重要になります。
日頃から、
・WordPress本体を最新の状態に保つ
・プラグインやテーマも定期的に更新する
・定期的にバックアップを取得する
・不要なプラグインを削除する
・管理者アカウントを適切に管理する
・Webサイトの状態を定期的に確認する
といった基本的な対策を行っておきましょう。
「更新したいけれど、サイトが崩れないか心配」
「現在のWordPressのバージョンが分からない」
「長期間更新していないので、どこから手を付ければいいか分からない」
という場合は、まず現在のサイト状況を確認するところから始めてみましょう。
Webサイトは「作って公開したら終わり」ではなく、定期的な更新やメンテナンスを行うことが大切です。