本文へスキップ
MameTechNews
バックエンド

WordPress 7.1.2公開、認証なしファイル取り込みの重大脆弱性CVE-2026-87902を修正

## POINTS

  • 未認証でテーマ外PHPを取り込めるCVE-2026-87902を7.1.2で修正(CVSS 9.2)
  • 影響は4.7系〜7.1.1。各ブランチへのバックポートも順次公開
  • 公開当日からの攻撃観測があり、更新完了の確認が必須

WordPressは2026年9月22日、セキュリティリリースとして7.1.2を公開した。修正対象はCVE-2026-87902(GHSA-7hp8-65ch-5whp)で、未認証の攻撃者がページテンプレート解決を悪用し、アクティブテーマ外の読み取り可能なローカルPHPファイルを取り込ませられる問題だ。サーバー環境とテーマ側の前提が揃うとリモートコード実行(RCE)につながる恐れがあり、公式はCVSS 4.0で9.2のクリティカルとしている。影響は4.7.xから7.1.1まで広範囲で、7.1.2のほか7.0.6や6.9.9など各ブランチへのバックポートが進行中だ。公開当日からの攻撃開始やNucleiテンプレートの一般化が報告され、連休明けのXでもXserverの注意喚起や「今すぐ7.1.2へ」との投稿が広がった。運営者はダッシュボード更新または公式配布から直ちにパッチ適用し、自動更新済みでもバージョン確認を行う必要がある。