WordPressは、認証されていない攻撃者がアクティブテーマのフォルダ外から任意のPHPファイルを読み込ませることができる重大な欠陥を修正するため、バージョン7.1.2をリリースしました。サーバーとアクティブテーマが特定の条件を満たすサイトでは、攻撃者がさらにサーバー上でコードを実行できる可能性があります。

WordPressプロジェクトはこの欠陥をCVE-2026-87902として追跡しており、4.7.0から7.1.1までのすべてのリリースが影響を受けるとしています。攻撃者はサイト上のアカウントを持つ必要も、アカウントを持つ誰かの操作を必要とすることもありません。
これはセキュリティリリースであるため、サイトを直ちに更新することが推奨されています。
脆弱性の内容
この欠陥は、WordPressがページを描画するテーマファイルを選択する際に使用する関数get_page_template()に存在します。攻撃者はこの検索処理を操作し、サーバー上の他の場所にある読み取り可能な.phpファイルを指定させることができます。これはパストラバーサルの脆弱性であり、リクエストがコードが留まるべきディレクトリの外に出てしまうことを意味します。その結果、WordPressはそのファイルを読み込み、PHPが中に書かれたコードを実行してしまいます。
WordPressは、脆弱性の深刻度を示す共通尺度であるCVSSバージョン4で、この欠陥を10点満点中9.2と評価しました。このスコアは、攻撃者がネットワーク経由で攻撃し、複雑さが低く、権限も利用者の操作も不要であることを前提としています。
パッチの対象
修正は7.1.2、および7.0.6から4.7.37までの24の旧バージョン系列に配信されます。自動バックグラウンド更新を有効にしているサイトでは自動的に更新が始まりますが、それ以外のサイトはダッシュボードの「更新」画面から更新できます。
「配慮として、このセキュリティ修正はセキュリティ修正の対象となるすべてのバージョン系列(現在は4.7まで)にバックポートされました。念のためお伝えしますが、実際にサポートされているのは最新版のWordPressのみです」と、WordPressは述べています。
翻訳元: https://www.helpnetsecurity.com/2026/09/23/cve-2026-87902-wordpress-7-1-2-security-release/