WordPress のコア機能において、特定の条件下において認証不要で遠隔から任意のコードを実行される可能性のある脆弱性(CVE-2026-87902)が報告されています。
影響を受けるバージョンをご利用の場合は、各系列の修正済みバージョン以降へ速やかに更新をお願いいたします。
概要
WordPress Core の以下のバージョンにおいて、未認証の攻撃者がページテンプレート解決処理を悪用し、テーマディレクトリ外の PHP ファイルを読み込ませることが可能となる脆弱性(CVE-2026-87902)が報告されています。
環境や設定によっては遠隔コード実行(RCE)に発展し、Webサイトの改ざんやサーバーの不正利用につながる可能性があります。
影響を受けるバージョン
- WordPress 4.7.0 ~ 7.1.1
対策
WordPress の管理画面から、ご利用中の WordPress が各系列の修正済みバージョン以降へ更新されていることをご確認ください。
自動更新を有効にしていても、何らかの理由により更新が完了していない場合があります。
必ず管理画面から更新状況をご確認ください。
お問い合わせについて
本お知らせは、WordPress 本体に関する脆弱性情報の注意喚起を目的として掲載しております。
お客さまごとの WordPress の運用状況は弊社では確認できないため、個別環境における影響有無の調査や更新作業のご案内はいたしかねます。
また、WordPress 本体の脆弱性に関する対応はサポート対象外となりますので、あらかじめご了承ください。
さくらインターネットでは、お客様の「やりたいこと」を「できる」に変えるを実現するため、安心してご利用いただけるセキュリティの強化に努めてまいります。
今後ともどうぞよろしくお願い申し上げます。