脆弱性  ·  2026-09-27

WordPress Core、リモートファイルインクルージョンが実環境で活発に悪用されRCEに至る(CVE-2026-87902、CISA KEV)

脆弱性High 影響度GlobalCVE-2026-87902
CISAは2026年9月25日にCVE-2026-87902をKEVカタログに追加し、実環境での悪用を確認した。ページテンプレート解決における認証なしRFIがRCEにつながる。悪用はアドバイザリ公表から数時間以内に開始され、シンガポールサイバーセキュリティ庁は2026年9月24日に活発な悪用アラートを発出した。
WordPressは、同じNVDバッチでカバーされている非常に多くのAI/LLMプラグイン(WPForms AIフォームビルダー、Better Messages AIチャット、MCP Server for WordPress、wpForo AIリクエスト)の展開ターゲットである。インターネットに面し、活発に悪用されているコアRCEは、攻撃者が侵害サイトに悪意のあるAIエージェント設定やペイロードを仕掛けるための前提条件である — したがって、このKEVエントリは、欠陥自体はコアにあるものの、AIプラグインエコシステムに直接関連する。
認証なしの攻撃者が、ページテンプレート解決にアクティブテーマディレクトリ外の選択した読み取り可能なローカル.phpファイルを含めさせ、リモートコード実行を達成する。防御側はアドバイザリ公開から1日以内にシェルコマンドのファイル書き込みを観測した。
WordPress Core(ページテンプレート解決における認証なしリモートファイルインクルージョンによるRCE)。
WordPressコアセキュリティパッチを適用(GitHubアドバイザリGHSA-7hp8-65ch-5whp)。KEVに基づく連邦政府の期日は2026年9月28日。WordPressの侵害は通常プラグインの侵害に先行するため、すべてのAIプラグインを更新。
CISA KEV catalog — CVE-2026-87902GitHub — WordPress wordpress-develop security advisory GHSA-7hp8-65ch-5whpTechRepublic — WordPress Flaw Under Active Attack (2026-09-25)
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →