WordPress開発元、Core の認証不要パストラバーサル→条件付きRCE(CVE-2026-87902)を7.1.2と4.7系まで修正 ― CVSS v4 9.2・CISA KEV収載(2026-09-25)
手法
発見はAIではなく人間の研究者(Robert Ressl)による。WordPress Coreのget_page_template()によるページテンプレート解決で、未認証の攻撃者がテーマディレクトリ外の読み取り可能なローカル.phpファイルをincludeさせられる(CWE-98)。成立条件は2つで、(1)有効なテーマが「page-」で始まる最上位ディレクトリを持つこと(Twenty Twelve / Twenty Fourteen、Neve・Hestia・Sydneyなど)、(2)サーバ上に読み取り可能な標的.phpがあること。register_argc_argvがOnならpearcmd.php経由でRCEに至り、公式phpのDockerイメージとPHP 8.5未満のcPanel既定構成が該当する。開発元は7.1.2で修正し、4.7系まで全ブランチへバックポートした。
示唆
条件付きでも、未認証・ネットワーク経由でRCEに届くため重大度はCVSS v4 9.2のCritical。CISAのKEV(既知の悪用が確認された脆弱性カタログ)にも収載され、対応期限は2026年9月28日に設定された。影響はWordPress本体の脆弱性というより「本体×テーマ構造×PHP設定」の組み合わせで決まるため、サイト運営側は本体更新に加え、使用テーマにpage-*ディレクトリがあるか、register_argc_argvの設定は何かを点検する必要がある。AIが発見した脆弱性が目立つ中で、同じ主要CMSで人間の研究者による発見が引き続き重大事案になっている点も押さえておきたい。
成果・金額
CVSS v4 9.2(Critical, AV:N/AC:L/PR:N/UI:N) / CISA KEV収載 2026-09-25・対応期限 2026-09-28 / 修正版 7.1.2・7.0.6・6.9.9 ほか 4.7.37 まで全24系統 / GHSA公開 2026-09-22
引用
An unauthenticated attacker can make `get_page_template()` page-template resolution include a chosen readable local `.php` file outside the active theme directories. If relevant pre-conditions for both the server environment and the active theme are met, this can lead to RCE.
出典: github.com