脆弱性対応ウォッチ重大・クリティカル脆弱性のクラウド別対応まとめ
最新更新履歴CriticalHigh回避策のみパッチありAWSGCPAzureLinux
High CVSS 8.1 NEW KEV 悪用確認
CVE-2026-87902

WordPress 本体の get_page_template() で未認証のローカル PHP 読み込み(KEV・条件付き RCE)

情報取得日: 2026/09/25・本ページは公開情報の非公式まとめです

CVE IDCVE-2026-87902
製品WordPress / WordPress Core 4.7.0〜7.1.1
CVSS8.1(High)
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
種別 (CWE)CWE-98 PHP の include/require のファイル名制御不備
登録/公開日2026/09/25
KEV 期限2026/09/28 まで(米国連邦機関向け目安)
推奨対応ベンダーの指示に従って緩和策を適用し、CISA の BOD 26-04(リスクに基づくセキュリティ更新の優先順位付け)および「Forensics Triage Requirements」に従うこと。緩和策が利用できない場合はクラウドサービス向けの BOD 26-04 指針に従うか、製品の使用を中止する。各資産のインターネット露出の評価は利用者側の責任である。
出典https://nvd.nist.gov/vuln/detail/CVE-2026-87902

概要

**WordPress 本体がページのテンプレートを選ぶ関数 `get_page_template()` で、未認証の攻撃者が有効なテーマの外にあるローカルの `.php` ファイルを読み込ませられる。** WordPress のセキュリティアドバイザリ(GHSA-7hp8-65ch-5whp)によれば、影響は **4.7.0 から 7.1.1 まで**のすべての版で、サーバとテーマの条件がそろうと**遠隔コード実行**に至る。 **評価値**: NVD に登録された CVSS 3.1 基本値は **8.1**(AC:H=条件がそろう必要がある)、アドバイザリの CVSS 4.0 は **9.2(Critical)**。 **RCE に必要な条件**(アドバイザリ・Patchstack): 1) 有効なテーマの直下に `page-` で始まるディレクトリがあること。Twenty Twelve / Twenty Fourteen や、Neve・Hestia・Sydney などが該当例として挙がっている。2) サーバ上に悪用できる `.php` があること。PEAR の `pearcmd.php` があり PHP の `register_argc_argv` が有効な構成が典型で、アドバイザリは PHP 公式 Docker イメージや、PHP 8.5 より前の cPanel の既定構成を挙げている。 **修正の公開当日から悪用が始まっている。** 修正は 2026-09-22 に公開された。Patchstack は同日 11:49 UTC に最初の探索を観測し、偵察 → `pearcmd.php` の有無の探索 → `pearcmd` を使った PHP ファイルの書き込み、と段階が進んだと報告している。CISA は 2026-09-25 に KEV へ収載し、是正期限を **2026-09-28** とした。

クラウド/OS 別の対応状況

各ベンダー公式アドバイザリで確認できた事実に基づき整理しています。確認できていない項目は「情報確認中」と明記し、存在しないパッチ番号・バージョンは記載しません。

AWS / GCP / Azure は同じ対応区分です: パッチあり(アプリ更新)
Linux のみ異なります: 情報確認中
環境対応状況対応方法・備考
AWS (ECS/EC2) パッチあり(アプリ更新)
EC2 / Lightsail などに自分で置いた WordPress は、**7.1.2(または自系列の修正版)へ更新**する。AWS 側の対処では直らない。
AWS WAF を使っている場合は、`pagename` パラメータのトラバーサル文字列を拒否するルールを暫定策にできる。
参照リンク
GCP パッチあり(アプリ更新)
Compute Engine / GKE 上の WordPress は、**7.1.2(または自系列の修正版)へ更新**する。コンテナで運用している場合はイメージを作り直す。
PHP 公式 Docker イメージは PEAR を含むためアドバイザリで前提条件の例に挙がっている。Cloud Armor でのトラバーサル拒否も暫定策になる。
参照リンク
Azure パッチあり(アプリ更新)
Azure VM / App Service 上の WordPress は、**7.1.2(または自系列の修正版)へ更新**する。
Application Gateway の WAF で `pagename` のトラバーサルを拒否するのは暫定策で、修正の代わりにはならない。
参照リンク
Linux 情報確認中
Debian の `wordpress` パッケージは、2026-09-26 時点で **sid の 7.1.2+dfsg1-1 のみ修正済み**で、bookworm / trixie / forky は未修正(Debian セキュリティトラッカー)。ディストリのパッケージで入れている場合は修正パッケージの提供を公式で要確認。
wordpress.org から直接入れている環境はディストリの更新を待たずに WordPress 側で更新できる。
参照リンク

解決の方向性(パッチ/回避策/代替)

**WordPress を修正版へ更新する。** 最新系列は **7.1.2**、ほかに 7.0.6 / 6.9.9 / 6.8.10 など、4.7 系(4.7.37)までの各系列に修正が提供されている。自動バックグラウンド更新が有効なサイトには自動で適用されるが、**無効にしている・構成管理で版を固定している環境は手動で上げる**。確認は管理画面の「更新」か `wp core version`、更新は `wp core update --minor`(同じ系列内)で行える。 **すぐ更新できない場合の暫定策**: Patchstack は、`pagename` パラメータ中のディレクトリトラバーサル(`../` やその URL エンコード `%2e%2e`)を WAF 等で拒否することを有効な止血策として挙げている。あわせて、不要な PEAR(`pearcmd.php`)を取り除き、PHP の `register_argc_argv` を無効にすると、アドバイザリが示す RCE の前提条件を外せる。 **侵害の確認**(Patchstack): アクセスログで `pagename` に `%2e%2e` を含むリクエストを探し、`/tmp` や `/var/tmp` に見覚えのない `.php` ファイル(`wp-pear-rce-flag.php` や `poc87902.php` のような名前)が無いか確認する。

よくある質問(CVE-2026-87902)

CVE-2026-87902(WordPress Core 4.7.0〜7.1.1)の影響は?

High(CVSS 8.1)に分類されるWordPress WordPress Core 4.7.0〜7.1.1の脆弱性です。**WordPress 本体がページのテンプレートを選ぶ関数 `get_page_template()` で、未認証の攻撃者が有効なテーマの外にあるローカルの `.php` ファイルを読み込ませられる。** WordPress のセキュリティアドバイザリ(GHSA-7hp8-65ch-5whp)によれば、影響は **4.7.0 から 7.1.1 まで**のすべての版で、サーバとテーマの条件がそろうと**遠隔コード実行**に至る。 **評価値**: NVD に登録された CVSS 3.1 基本値は **8.1**(AC:H=条件がそろう必要がある)、アドバイザリの CVSS 4.0 は **9.2(Critical)**。 **RCE に必要な条件**(アドバイザリ・Patchstack): 1) 有効なテーマの直下に `page-` で始まるディレクトリがあること。Twenty Twelve / Twenty Fourteen や、Neve・Hestia・Sydney などが該当例として挙がっている。2) サーバ上に悪用できる `.php` があること。PEAR の `pearcmd.php` があり PHP の `register_argc_argv` が有効な構成が典型で、アドバイザリは PHP 公式 Docker イメージや、PHP 8.5 より前の cPanel の既定構成を挙げている。 **修正の公開当日から悪用が始まっている。** 修正は 2026-09-22 に公開された。Patchstack は同日 11:49 UTC に最初の探索を観測し、偵察 → `pearcmd.php` の有無の探索 → `pearcmd` を使った PHP ファイルの書き込み、と段階が進んだと報告している。CISA は 2026-09-25 に KEV へ収載し、是正期限を **2026-09-28** とした。

CVE-2026-87902 の対応方法・回避策は?

**WordPress を修正版へ更新する。** 最新系列は **7.1.2**、ほかに 7.0.6 / 6.9.9 / 6.8.10 など、4.7 系(4.7.37)までの各系列に修正が提供されている。自動バックグラウンド更新が有効なサイトには自動で適用されるが、**無効にしている・構成管理で版を固定している環境は手動で上げる**。確認は管理画面の「更新」か `wp core version`、更新は `wp core update --minor`(同じ系列内)で行える。 **すぐ更新できない場合の暫定策**: Patchstack は、`pagename` パラメータ中のディレクトリトラバーサル(`../` やその URL エンコード `%2e%2e`)を WAF 等で拒否することを有効な止血策として挙げている。あわせて、不要な PEAR(`pearcmd.php`)を取り除き、PHP の `register_argc_argv` を無効にすると、アドバイザリが示す RCE の前提条件を外せる。 **侵害の確認**(Patchstack): アクセスログで `pagename` に `%2e%2e` を含むリクエストを探し、`/tmp` や `/var/tmp` に見覚えのない `.php` ファイル(`wp-pear-rce-flag.php` や `poc87902.php` のような名前)が無いか確認する。

自分の環境が CVE-2026-87902 の影響を受けるか確認するには?

WordPress WordPress Core 4.7.0〜7.1.1 を利用している場合、稼働バージョンが影響範囲に含まれるかを一次情報(https://nvd.nist.gov/vuln/detail/CVE-2026-87902)で確認してください。AWS・GCP・Azure・Linux それぞれの対応状況は本ページの「クラウド/OS 別の対応状況」表にまとめています。確認できていない項目は「情報確認中」と明記しており、存在しないパッチ番号・バージョンは記載していません。

CVE-2026-87902 は実際に悪用されている?

はい。CISA の既知の悪用された脆弱性カタログ(KEV)に登録されており、実環境での悪用が確認されています。米国連邦機関向けの対応期限の目安は 2026/09/28 です。推奨される対応: ベンダーの指示に従って緩和策を適用し、CISA の BOD 26-04(リスクに基づくセキュリティ更新の優先順位付け)および「Forensics Triage Requirements」に従うこと。緩和策が利用できない場合はクラウドサービス向けの BOD 26-04 指針に従うか、製品の使用を中止する。各資産のインターネット露出の評価は利用者側の責任である。

参考情報(出典)

本ページの記載は下記の一次情報に基づく非公式まとめです。数値・対応状況は各出典元で最終確認してください。

免責: 本ページは CISA KEV・NVD・各ベンダー公式アドバイザリ等の公開情報をもとにした非公式まとめです。修正バージョンや対応可否は変更される場合があります。実際の対応は必ず 出典元および各ベンダー公式情報・自環境で確認してください。

« 一覧に戻る