脆弱性  ·  2026-09-26

KEV: WordPress Core リモートファイルインクルージョン 活発に悪用 (CVE-2026-87902)

脆弱性High 影響度GlobalCVE-2026-87902
CISA は 2026年9月25日に WordPress Core のリモートファイルインクルージョン (CVE-2026-87902) を KEV に追加し、悪用が確認された。未認証の RFI はホスト上で RCE に発展する可能性がある。
WordPress は数千の AI/チャットボットプラグインやエージェントエンドポイントをホストしている。コアでの未認証 RCE は、AI 機能や保存データを含むサイト全体を危険にさらす - 即時のパッチ適用優先事項。
未認証のリモートファイルインクルージョン: ページテンプレートの解決により、アクティブなテーマディレクトリ外の選択した読み取り可能なローカル .php ファイルがインクルードされ、リモートコード実行に至る。CISA KEV の 2026年9月25日追加で実環境での悪用が確認された。
WordPress Core (ページテンプレート解決 RFI)
WordPress Core セキュリティ更新プログラム (GHSA-7hp8-65ch-5whp) を直ちに適用すること。BOD 26-04 ガイダンスに従うこと。
CISA KEV catalogWordPress GHSA-7hp8-65ch-5whp
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →