セキュリティ · 2026年9月27日

他の言語でも公開 Türkçe, Norsk, Português (Brasil)

ワードプレスの深刻な脆弱性、公開直後に悪用開始

Code is displayed on a computer monitor
Rob Wingate / Unsplash

脅威アクターが、ワードプレスの深刻なセキュリティ脆弱性CVE-2026-87902を、公開から数時間以内に悪用し始めた。この脆弱性はCVSSスコア9.2と評価されており、認証されていない攻撃者がリモートコード実行を獲得する可能性がある。攻撃は、アクティブなテーマディレクトリ外のローカルPHPファイルを含むようにページテンプレート解決を操作することで実行される。

Previdianのハニーポットネットワークでは、米ニュージャージー州のIPアドレスから悪意あるリクエストが観測された。これらのリクエストは、ローカルPHPファイルを含む処理を行い、GitHubにホストされたアップロードスクリプトを含み、ファイルを書き込む試みを含んでいる。同社のCEOは、自動更新が有効なため大規模な悪用試みは予想されるが、実際の侵害は比較的少ないと述べている。

2026年9月23日以降、Previdianのテレメトリデータは68件の悪用試みを記録した。Patchstackも、無害なコアファイルに対する偵察から、PHPファイルのディスクへの書き込みを含む能動的な悪用への拡大を確認した。最初の悪用試みは、パッチが配布された同日の2026年9月22日午前11時49分(UTC)に記録された。

ウェブサイト管理者には、WordPressバージョン7.1.2(または7.0.6、6.9.9、6.8.10)を速やかに適用し、悪意ある活動の兆候を監査することが推奨されている。米CISAは2026年9月25日にこの脆弱性を既知の悪用脆弱性カタログに追加し、連邦政府機関に9月28日までの修正を義務付けた。