TrustBrain

サイトの土台となるWordPress本体において、セキュリティ上の問題が確認されました。固定ページの表示に使うテンプレートを探す処理で、読み込むファイルの場所がテーマの範囲内に収まっているかを確認していなかったため、条件が重なると、テーマ以外の場所にあるファイルが読み込まれる可能性があります。

影響を受けるのは、WordPress 7.1.1 までのバージョンで、7.1.2 で修正されています。この問題は、ログインしていない第三者でも到達し得ます。

対策として、WordPress本体をバージョン 7.1.2 以降へ更新することを推奨します。

問題があるのは、固定ページを表示する際にテンプレートファイルを探す処理です。表示するページの指定はURL経由で外部から与えられ、ログインは不要です。そのため、サイトにアクセスできる第三者がこの処理に到達し得る状態にありました。

この脆弱性が悪用され、条件が重なった場合、以下のような被害が想定されます。

  • テーマとして用意されたファイル以外のPHPファイルが読み込まれ、サーバー上で意図しない処理が実行される可能性があります。読み込まれるファイルの内容によって、実行される処理の範囲は変わります。

被害発生の条件

以下がすべて重なった場合に、被害が発生する可能性があります。単独の条件だけでは成立しません。

  • 利用中のテーマ(親または子)に、名前が「page-」で始まる最上位フォルダが存在すること
  • サーバー上に、Webサーバーの権限で読み取れる別のPHPファイルが存在すること
  • WordPressは固定ページ表示時、URLで指定されたページ名をもとにテンプレート名を組み立て、テーマのフォルダからファイルを探します。
  • この探索処理では、見つかったファイルの場所がテーマのフォルダ内に収まっているかを確認していませんでした。
  • そのため、上位フォルダをさかのぼる記号を含む指定を用いると、テーマの外にあるファイルが「見つかったテンプレート」として扱われ、読み込み(=実行)の対象になり得ました。
  • 対策版では、組み立てたテンプレート名に不正な記号が含まれないかを検証する処理と、実際のファイルの場所がテーマのフォルダ内に収まっているかを確認する処理が追加されました。

CWE-98 ファイル名指定の不備によるファイル読み込み 
(ローカルファイルインクルージョン、LFI)

以下の対応を強く推奨します。

  1. WordPress本体の更新
    • 速やかに、WordPress本体をバージョン(7.1.2 以降)へ更新してください。
    • 7.1系以外をご利用の場合も、各系統に対応した修正版が提供されています。ご利用中の系統の最新版へ更新してください。
  2. 被害確認
    • サーバーのアクセスログを確認できる場合は、ページのURLに上位フォルダをさかのぼる記号(「../」やそのURLエンコード形である「%2e%2e」など)を含むリクエストが記録されていないかご確認ください。通常のページ閲覧では現れないため、不審なアクセスの手がかりになります。
    • あわせて、身に覚えのないPHPファイルがサイト内に作成されていないかご確認ください。
  3. 追加のセキュリティ対策
    • WAF(Web Application Firewall:不正な通信を検知・遮断する仕組み)を導入していれば、上位フォルダをさかのぼる形のリクエストの遮断に有効な場合があります。ただしWAFですべての攻撃を確実に防げるわけではないため、根本的な対策となる本体の更新を優先してください。

⇒ 不審なアクセスや身に覚えのないファイルが確認された場合は、WordPressの専門家などへの相談を推奨します。

WordPress 7.1.1 までのバージョン(7.1.2 で修正)

※7.1系以外の系統(4.7〜7.0系)についても、それぞれ対応する修正版が提供されています。

CVE-2026-87902
(公開日 2026年9月22日 更新日 2026年9月22日)

基本値: 9.2 (緊急) [WordPress公式アドバイザリ GHSA-7hp8-65ch-5whp/CVSS v4.0]

基本値: 8.1 (重要)   [Wordfence/CVSS v3.1]

※採点方式の違いにより評価値が異なります。いずれも「未認証で到達可能だが、成立には環境・テーマ側の条件が必要」という性質を示すものです。

ソフトウェア脆弱性情報の著作権に関する注意事項

This record contains material that is subject to copyright.

Copyright 2012-2026 Defiant Inc.

License: Defiant hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute this software vulnerability information. Any copy of the software vulnerability information you make for such purposes is authorized provided that you include a hyperlink to this vulnerability record and reproduce Defiant’s copyright designation and this license in any such copy. Read more.

Copyright 1999-2026 The MITRE Corporation

License: CVE Usage: MITRE hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute Common Vulnerabilities and Exposures (CVE®). Any copy you make for such purposes is authorized provided that you reproduce MITRE’s copyright designation and this license in any such copy. Read more.

「Support」、「Technical」、「Customer」、「Service」の文字 と 技術的なWordPress顧客サポート

WordPress運用保守

さらに詳しく

WordPress本体をご利用中のお客様には、対策バージョンへの更新状況および推奨対応事項について、順次メールにてご案内しております。

本記事は、対象プラグインの公開ソースコードおよびバージョン間の差分を解析し、その結果に基づいて作成しています。
解析および文章作成の過程では生成AIを利用し、内容は当社の担当者が確認したうえで公開しています。