ハッカー、コード実行につながるWordPressの深刻な脆弱性の悪用を開始

脅威アクターが、CVE-2026-87902の脆弱性を抱えるWordPressサイトの調査から一歩進み、アクセス時にシェルコマンドを実行するファイルをディスクに書き込む悪用段階へと移行していることが分かりました。

当初の攻撃トラフィックは偵察目的のみで、WordPress 7.1.2でパッチが公開されてからわずか5時間足らずで始まっていました。その後、悪意のある活動は10倍に増加し、攻撃者は現在ペイロードの配信を試みています。

WordPressセキュリティ企業のPatchstackによると、同社が保護する複数のサイトを標的とした最初の悪意あるリクエストは、9月22日17:44 UTCに少数のIPアドレス群から観測されたとのことです。

セキュリティ研究者のRobert Ressl氏が発見したこの問題は、未認証のパストラバーサルの脆弱性で、特定の条件下ではリモートコード実行(RCE)につながる可能性があります。

WordPressセキュリティチームはCVE-2026-87902を深刻度「Critical」と評価し、10点満点中9.2というスコアを割り当てています。

公式のセキュリティアドバイザリには、「未認証の攻撃者は、get_page_template()のページテンプレート解決処理に、アクティブなテーマディレクトリ外にある任意の読み取り可能なローカル.phpファイルを含めさせることが可能」と記載されています。

RCEを成立させるには、以下の条件が必要です。

  • アクティブな親テーマまたは子テーマに、page-templatesのような「page-」で始まる名前のトップレベルディレクトリが存在する必要があります。また、攻撃者はサーバー上に実在し、Webサーバーから読み取り可能なローカルの.PHPファイルを標的にする必要があります
  • 読み込まれるファイルは、Webサーバーのアカウントから読み取り可能である必要があります。アドバイザリでは、PHPのregister_argc_argv設定が有効な場合の例としてpearcmd.phpを挙げています。

WordPressのアドバイザリでは、PHPの公式Dockerイメージがこの脆弱性の影響を受けるほか、8.5より前のPHPバージョンを使用している場合のcPanelのデフォルト構成も影響を受けると指摘されています。

WordPressは昨日、バージョン7.1.2のリリースによりCVE-2026-87902に対処しました。この脆弱性の深刻度がCriticalであることを踏まえ、修正は4.7までの全ブランチにバックポートされています。なお、4.6より前のリリースにはこの脆弱性に対する修正は提供されません。

Patchstackの報告によると、観測された偵察活動において攻撃者は、脆弱なサイトを特定する目的とみられる形で、通常のWordPressコアファイルを読み込ませようと試みていました。

研究者らは本日以降、この脆弱性に関連するトラフィックが10倍に増加し、ディスクへの書き込み段階が含まれるようになったことを確認しています。

「第3段階ではconfig-showがconfig-createに置き換えられます。pearcmdはこれを使って、攻撃者が制御する内容のファイルを、指定された任意の場所に喜んで書き込んでしまいます」

ペイロードの中には、ホストがCVE-2026-87902経由で悪用可能であることを示す文字列を書き込むだけのものもあります。しかし研究者らは、「アクセス時にシェルコマンドを実行する短いタグを書き込む」ペイロードも確認しており、これは悪意ある活動を示すものです。

これらのファイルは/tmpや/var/tmpに配置され、wp-pear-rce-flag.php、poc87902.php、luci_<random>.php、zeta_<random>.phpといった名前が使われています。

このセキュリティ企業は動作可能なリクエストの具体例こそ公開していないものの、観測された調査活動では「pagename」に二重エンコードされたトラバーサルシーケンスを使用し、有効な「page_id」と組み合わせて使われていると警告しています。

ブロックリストに追加すべき送信元IPアドレスは、169.58.48.193、169.58.48.195、2001:df1:e8c0::106bです。

CVE-2026-87902が現に悪用されていることを踏まえ、Webサイト管理者はできるだけ早くWordPressバージョン7.1.2へのアップデートを行うとともに、悪意ある活動がないかログを確認することが推奨されます。

翻訳元: https://www.bleepingcomputer.com/news/security/hackers-start-exploiting-critical-wordpress-flaw-for-code-execution/

本記事は bleepingcomputer.com の記事を翻訳・要約したものです。