何が起きたか
CISAは2026年9月25日にCVE-2026-87902をKEVカタログに追加し、実環境での悪用を確認した。ページテンプレート解決における認証なしRFIがRCEにつながる。悪用はアドバイザリ公表から数時間以内に開始され、シンガポールサイバーセキュリティ庁は2026年9月24日に活発な悪用アラートを発出した。
なぜ重要か
WordPressは、同じNVDバッチでカバーされている非常に多くのAI/LLMプラグイン(WPForms AIフォームビルダー、Better Messages AIチャット、MCP Server for WordPress、wpForo AIリクエスト)の展開ターゲットである。インターネットに面し、活発に悪用されているコアRCEは、攻撃者が侵害サイトに悪意のあるAIエージェント設定やペイロードを仕掛けるための前提条件である — したがって、このKEVエントリは、欠陥自体はコアにあるものの、AIプラグインエコシステムに直接関連する。
攻撃経路
認証なしの攻撃者が、ページテンプレート解決にアクティブテーマディレクトリ外の選択した読み取り可能なローカル.phpファイルを含めさせ、リモートコード実行を達成する。防御側はアドバイザリ公開から1日以内にシェルコマンドのファイル書き込みを観測した。
影響を受けるシステム
WordPress Core(ページテンプレート解決における認証なしリモートファイルインクルージョンによるRCE)。
緩和策
WordPressコアセキュリティパッチを適用(GitHubアドバイザリGHSA-7hp8-65ch-5whp)。KEVに基づく連邦政府の期日は2026年9月28日。WordPressの侵害は通常プラグインの侵害に先行するため、すべてのAIプラグインを更新。