公開されたばかりのWordPressの脆弱性が公開から数時間以内に悪用され始め、すでに実際の侵害にまで発展していると、セキュリティ企業Patchstackが警告しています。
CVE-2026-87902(CVSSスコア9.2)として追跡されているこの脆弱性は、WordPressのページテンプレート解決処理に存在するパストラバーサルの欠陥です。特定の条件下では、認証を受けていない攻撃者がこれを悪用してリモートコード実行(RCE)につなげる可能性があります。
WordPressのアドバイザリには、「認証を受けていない攻撃者は、get_page_template()のページテンプレート解決処理を操作し、アクティブなテーマディレクトリ外にある任意の読み取り可能なローカル.phpファイルを読み込ませることができる。サーバー環境とアクティブテーマの両方で関連する前提条件が満たされていれば、これがRCEにつながる可能性がある」と記載されています。
このセキュリティ上の欠陥は、アクティブな子テーマまたは親テーマのトップレベルディレクトリ名が「page-」で始まっており、かつWebサーバーのアカウントがサーバー上に存在する任意のローカル.phpターゲットファイルを読み取れる場合にトリガーされる可能性があります。
アドバイザリには、「register_argc_argvがOnに設定されている場合、よく知られたpearcmd.phpのPEAR→RCE転換をこの目的で利用できる。Docker用の公式PHPイメージはこの影響を受けており、PHP 8.5より前のバージョンを使用している場合、デフォルトのcPanel構成も影響を受ける」と記載されています。
pearcmd.phpは、PHP環境においてPEARパッケージを管理するためのコマンドラインツールを提供するものですが、register_argc_argvが有効なサーバーでは、特にローカルファイルインクルードやパストラバーサルの問題と組み合わさることで、RCEに悪用される恐れがあります。
WordPressによると、該当するディレクトリ構成を持つテーマには、レガシーなTwenty TwelveやTwenty Fourteenのほか、Neve、Hestia、Sydneyといったサードパーティ製テーマが含まれます。
このセキュリティ上の欠陥は、9月22日にリリースされたWordPressバージョン7.1.2で修正されました。この修正は、4.7.x系統まで遡って過去のWordPressリリースにもバックポートされています。
公開からわずか数時間のうちに、Patchstackは CVE-2026-87902を狙った最初の悪用の試みを確認しました。
同セキュリティ企業は、「ペイロードは、パッチが対処している内容とまったく同じエンコーディングと一致しており、これを作成した人物は独自の発見ではなく差分(diff)を基に作業していたことがうかがえる」と指摘しています。
Patchstackによると、当初の悪用活動は少数のIPアドレス群を発信元としており、偵察を目的としたものでしたが、9月23日までには実際の侵害へと発展したといいます。
同社は、「このCVEを狙った通信量は現在、最初の晩に確認した量の10倍以上に達しており、より広範なサイト群に届いている。しかもリクエストは3つの明確な段階を経て進んでいる」と述べています。
攻撃者はまず標的サーバーが脆弱かどうかを確認し、次にPEARのpearcmd.phpがインクルード可能かをチェックし、最後にpearcmd.phpを悪用してPHPコードを書き込み、RCEを達成します。
Patchstackは、CVE-2026-87902をめぐる悪用活動について、公開されているスキャンツールが存在することから、今後さらに増加する可能性が高いとしています。