WordPressの重大な脆弱性、公開直後に悪用される(CVE-2026-87902) | Codebook|Security News
Codebook|Security News > Articles > Threat Report > デイリーサイバーアラート > WordPressの重大な脆弱性、公開直後に悪用される(CVE-2026-87902)

デイリーサイバーアラート

Silobreaker-CyberAlert

ロシア

地政学

WordPressの重大な脆弱性、公開直後に悪用される(CVE-2026-87902)

nosa

nosa

2026.09.25

WordPressの重大な脆弱性、公開直後に悪用される(CVE-2026-87902)

SecurityWeek – September 24, 2026

セキュリティ企業Patchstackの警告によると、WordPressの新たな脆弱性が公開直後から悪用され始め、現在では実際に侵害が行われる事態にまで発展しているという。

 

CVE-2026-87902(CVSSスコア:9.2)として追跡されているこの脆弱性は、WordPressのページテンプレート解決処理におけるパストラバーサルの欠陥。サーバー環境と有効なテーマに関する特定の前提条件が満たされている場合、未認証の攻撃者にリモートコード実行を許す可能性があると説明されている。

 

このセキュリティ上の欠陥は、有効な子テーマまたは親テーマの最上位ディレクトリ名が「page-」で始まり、かつWebサーバーのアカウントがサーバー上の任意のローカル「.php」ファイルを読み取れる場合に発生する可能性があるとのこと。Dockerの公式PHPイメージが影響を受けるほか、PHP 8.5より前のバージョンを使用している場合はcPanelのデフォルト設定にも影響が及ぶようだ。

 

WordPressによると、該当するディレクトリ構造を持つテーマには「Twenty Twelve」や「Twenty Fourteen」といったレガシーテーマに加え、サードパーティ製テーマの「Neve」「Hestia」「Sydney」などが含まれる模様。この欠陥は22日リリースのWordPressバージョン7.1.2で修正されており、4.7.x系までの古いバージョンにも修正がバックポートされているという。

 

Patchstackは、CVE-2026-87902の公開から数時間以内に最初の悪用試行を特定したそうだ。この活動は少数のIPアドレス群から発生し、偵察を目的としたものだったとされるが、23日までに実際の侵害を試みる段階へエスカレート。公開されているスキャンツールが存在するため、こういった活動が今後さらに拡大する恐れがあると同社は指摘している。

キーウで大規模なインターネット接続障害が発生、ロシアはデータセンターへの攻撃認める

The Record – September 24th, 2026

ロシアによるドローン攻撃が相次ぐ中、ウクライナの首都キーウにあるデータセンターや通信インフラが損傷し、同市や周辺地域でサービスを提供する複数のインターネットプロバイダーで接続障害が発生したという。

 

インターネット監視団体NetBlocksによると、23日の攻撃でKyiv Link、Pautina、Utels、Crazy Networkなど少なくとも4社のネットワークに影響が及んだ模様。障害発生の原因としては、重要なネットワーク機器を収容する施設が直接的な被害を受けたことだと複数のプロバイダーが語っている。ウクライナ・デジタル変革省は、この攻撃後に約10万世帯がインターネットのトラブルに見舞われたと発表した。

 

対するロシア国防省は、キーウのデータセンター「New-Telco」と「United DC」を攻撃したと主張。各施設がウクライナ国防省や情報・治安機関を支援していたと述べている。ただし、これらの主張は独自に検証されておらず、ウクライナ当局も両施設が攻撃されたことを認めていないようだ。

 

ウクライナ当局の発表によると、23日の攻撃で2人が死亡、少なくとも43人が負傷したとのこと。さらに住宅や鉄道インフラ、歴史ある市場も被害を受けたとされている。また、翌24日にはロシアの大規模なミサイル攻撃も行われ、住宅や産科系医療施設、エネルギーおよび物流インフラが被害を受けたそうだ。

Special Feature特集記事

Cyber Intelligenceサイバーインテリジェンス

Security情報セキュリティ