何が起きたか
CISA は 2026年9月25日に WordPress Core のリモートファイルインクルージョン (CVE-2026-87902) を KEV に追加し、悪用が確認された。未認証の RFI はホスト上で RCE に発展する可能性がある。
なぜ重要か
WordPress は数千の AI/チャットボットプラグインやエージェントエンドポイントをホストしている。コアでの未認証 RCE は、AI 機能や保存データを含むサイト全体を危険にさらす - 即時のパッチ適用優先事項。
攻撃経路
未認証のリモートファイルインクルージョン: ページテンプレートの解決により、アクティブなテーマディレクトリ外の選択した読み取り可能なローカル .php ファイルがインクルードされ、リモートコード実行に至る。CISA KEV の 2026年9月25日追加で実環境での悪用が確認された。
影響を受けるシステム
WordPress Core (ページテンプレート解決 RFI)
緩和策
WordPress Core セキュリティ更新プログラム (GHSA-7hp8-65ch-5whp) を直ちに適用すること。BOD 26-04 ガイダンスに従うこと。