【担当者必見】WordPressコアの重大脆弱性(CVE-2026-87902)発生!「うちのサイトは大丈夫」は嘘!?
お世話になっております。ダブルループの福田です。
2026年9月、世界中で最も使われているコンテンツ管理システム「WordPress」において、
非常に危険な脆弱性(CVE-2026-87902)が公表されたのをご存知でしょうか?
「うちは自動更新を設定しているから大丈夫」「小さな会社のサイトだから狙われない」と思っている
Web担当者の方、少しお待ちください。
実はこの脆弱性、約10年間も誰にも気づかれずに潜んでいた恐ろしいバグであり、
単なるプラグインやテーマのアップデートでは防げません。
今回は、この重大脆弱性の裏に潜む脅威と、
自社サイトを守るための「自動更新任せにしない実践的な防衛術」を分かりやすく解説します。

「自動更新だから安心」「うちは大丈夫」は嘘!?放置するリスク
今回の脆弱性(CVE-2026-87902)は、プラグインやテーマではなく、
WordPress本体(コア)のプログラム(wp-includes/template.php)に存在します。
CVSS v4.0という脆弱性の深刻度評価スコアでは、なんと「9.2(Critical:緊急)」という
非常に高い危険度がつけられています。
この脆弱性の原因は、2016年12月にリリースされたWordPress 4.7から
約10年間にわたり存在していた3行の検査漏れです。
隣の処理にはあったはずのファイルパスの検証コードが抜け落ちていたことで、
テーマ外のPHPファイルを不正に読み込ませてしまう
「LFI(ローカルファイルインクルード)」という状態を引き起こします。
さらに恐ろしいのは、以下のような特定の条件が揃うと、RCE(リモートコード実行)へと発展する点です。
・有効なテーマの直下に「page-」で始まるフォルダがある
(Twenty Twelveなどの旧デフォルトテーマ等)
・サーバーのPHP設定で「register_argc_argv」が有効になっている
(一部のホスティング環境ではデフォルトで有効)
RCEとは、攻撃者がログインIDやパスワードを持っていなくても、
外部からあなたのWebサーバー上で勝手に悪意あるプログラムを実行できる状態のこと。
つまり、「サイトの完全な乗っ取り」を意味します。
パッチ公開からわずか数時間後には、攻撃者による脆弱性の探査(スキャン)が観測され始めています。
また、「自動更新」を有効にしていても、サーバーのエラーや設定の競合で
実際には更新が止まっているケースは少なくありません。
「更新されているはず」という思い込みは、今の状況では命取りになります。
「更新して終わり」にしない!現場で使える4つの防衛ステップ
今回の対策として、WordPress 7.1.2(および4.7系〜7.1系の各過去ブランチ向け修正版)への
アップデートが必須です。
7.1.2では、抜け落ちていた入力検証(validate_file)の追加や、
テンプレートの絶対パスをチェックする新機能が実装されています。
しかし、ただ管理画面の「更新」ボタンを押せば良いというわけではありません。
企業のWebサイトを安全に運用するためには、以下の4つのステップで確実に対策を進めましょう。
ステップ①:事前準備(確実なバックアップ取得と復元手順の確認)
いきなり更新をかけるのはNGです。
まずはファイルデータとデータベースの両方について、最新のバックアップを取得しましょう。万が一、更新によってサイトのデザインや機能が崩れた際に「いつの時点のデータに、誰が、どうやって復元するか」の手順も社内で確認しておくことが大切です。
ステップ②:更新状況の確認(自動更新が止まっていないかのチェック)
wp-config.php内の「WP_AUTO_UPDATE_CORE」設定などで、意図せずコアの自動更新が無効化されていないか確認します。設定上は有効でも、実際に最新バージョン(7.1.2など)に切り替わっているか、必ず管理画面やコマンドツール(WP-CLI等)で目視確認してください。
ステップ③:修正版への更新と動作検証(表示だけでなく業務機能もテスト)
未更新の場合は、速やかに最新の修正版へアップデートします。
更新が終わったら、トップページが正常に表示されるかだけでなく、「お問い合わせフォームの送信」「決済機能」「会員ログイン」など、実際の業務に直結する機能が正しく動くかしっかりテストを実施しましょう。
ステップ④:事後対応の点検(侵入の痕跡がないか確認)
一番見落としがちなのがこのステップです。
もし、更新を行う前にすでにサイトへ侵入されていた場合、後からWordPress本体を最新版にしても、すでに仕掛けられたバックドア(不正な抜け穴)や、勝手に追加された管理者アカウントは自動では消えません。不審なファイルや見慣れないユーザーが存在しないか、必ず侵入の痕跡を点検してください。
脆弱性対策は継続的な保守がカギ!
今回の「CVE-2026-87902」は、私たちが普段どれだけ便利なツールに依存し、
その中身をブラックボックス化してしまっているかを浮き彫りにしました。
「自動更新」機能は非常に便利ですが、最終的な安全確認やトラブル時の対応は、
人間が行う「多層防御」の視点が不可欠です。
とはいえ、中小企業の現場で専任のセキュリティ担当者を置くのは難しいのが現実でしょう。
株式会社ダブルループでは、WordPressサイトの保守・セキュリティ対策をはじめ、
最新のWeb戦略や業務効率化のご支援を行っております。
「自社のサイトが安全か不安」「保守管理をプロに任せて本業に集中したい」という方は、
ぜひお気軽にダブルループまでご相談ください!
弊社サービス紹介
■できるだけ早くWEB集客を実現したい!「月額30,000円~のリスティング広告運用」
■企業版facebookページを作成「19,800円~のfacebookページ制作」
■ターゲットを絞って効率的に集客「月額30,000円~のfacebook広告運用代行」
■生成AI時代のweb集客戦略!「GEO対策サービス」
執筆者紹介




