WordPress 7.1.2、get_page_template()のRCE脆弱性を修正
WordPress(ワードプレス)7.1.2は、get_page_template()に潜むリモートコード実行の不具合CVE-2026-87902を修正した。影響は4.7までさかのぼる。プロジェクトは今すぐの更新を求めている。
3 分で読めます

数字で見る
- fixed WordPress release
- 7.1.2
- oldest branch that gets the backport
- 4.7
- contributors to the release
- 30+
2026年9月22日に公開されたWordPress 7.1.2は、攻撃者がログインせずにサイト上でコードを実行できる脆弱性を修正した。不具合はget_page_template()にある。これは、ページを描画するテンプレートファイルを選ぶ関数である。影響はバージョン4.7以降のすべてのWordPressに及ぶ。そのため、今も更新を受けているほぼすべてのサイトにこの更新が必要だ。
WordPress 7.1.2のセキュリティリリース記事は、この不具合をCVE-2026-87902およびGHSA-7hp8-65ch-5whpとして管理している。記事はサイト運営者にはっきりこう伝える。「これはセキュリティリリースであるため、サイトを今すぐ更新することを推奨します」。
脆弱性の内容
脆弱性はページテンプレートの解決処理にある。これは、有効なテーマのどのPHPファイルでページを描画するかをWordPressが決める段階だ。
リリース記事によると、攻撃者はこの段階を操作し、自分が選んだPHPファイルを読み込ませることができる。そのファイルはサーバー上で既に読み取り可能でなければならないが、有効なテーマのフォルダーの外にあってもよい。任意のPHPファイルを読み込んで実行できることが、これをリモートコード実行(RCE)にしている。
LWN.netの記事は、これをパストラバーサルの不具合と説明している。パストラバーサルとは、細工した入力によって、プログラムがとどまるはずのフォルダーの外へ抜け出す種類の脆弱性だ。LWNによれば、「一部の限られた状況では」攻撃者にアカウントは不要だという。
影響を受けるのは誰か
すべてのサイトが攻撃可能なわけではない。リリース記事によると、攻撃には「特定のサーバー環境とテーマの条件」が必要だ。どちらの情報源も、その条件を詳しくは挙げていない。
| 項目 | 詳細 |
|---|---|
| 修正版 | WordPress 7.1.2、2026年9月22日 |
| 識別子 | CVE-2026-87902、GHSA-7hp8-65ch-5whp |
| 影響範囲 | WordPress 4.7以降 |
| ログインの要否 | 不要 |
| 条件 | 特定のサーバーとテーマの構成 |
| 報告者 | Robert Ressl |
| リリース責任者 | John Blackbourn |
修正は4.7までのすべてのブランチにバックポートされた。WordPressプロジェクトは、積極的にサポートしているのは最新版だけだと注記している。つまり古いブランチへの修正は厚意であり、約束ではない。
LWNはさらに、WordPressのコミュニティフォークであるClassicPressも影響を受けると伝えている。LWNの報道時点で、そのセキュリティ更新はまだ出ていなかった。
どのように見つかったか
リリース記事によると、Robert Resslが責任ある開示を通じてこの不具合を報告した。つまりプロジェクトは非公開で報告を受け、詳細が公になる前に修正を出荷した。このリリースには30人以上のコントリビューターが関わった。
開発者にとっての意味
まず更新し、調査はその後だ。各サイトのバージョンを、ダッシュボードか、WordPressのコマンドラインツールであるWP-CLIのwp core versionで確認しよう。現行ブランチで7.1.2未満なら更新が必要だ。古いブランチに固定しているサイトは、そのブランチの最新ポイントリリースに移行すべきだ。
自動更新で済んだと思い込まないこと。自動更新は無効にできるし、ステージング環境のコピーは忘れやすい。本番環境だけでなく、すべての環境を確認しよう。
テーマを作っているなら、コードがテンプレートファイルをどう選んでいるかを見直そう。この不具合の核心は、テンプレート解決がテーマフォルダーの外のファイルに届いてしまう点にある。リクエストのデータからテンプレートのパスを組み立てるテーマは、改めて確認する価値がある。
ClassicPressの利用者は、自分たちのプロジェクト独自の修正を待つ必要がある。WordPressのリリースはこのフォークをカバーしていないからだ。修正が出るまでは、そうしたサイトを攻撃可能なものとして扱おう。可能な範囲で、アクセスできる人を制限しよう。
ログに不審なテンプレートのリクエストがないか注意しよう。修正が公開された今、攻撃者はパッチを調べて弱点の場所を知ることができる。
出典
- WordPress 7.1.2 Security Release - WordPress.org
- Critical WordPress RCE vulnerability announced - LWN.net
関連記事

Rust、偽の求人ビデオ通話についてメンテナに警告
Rustのセキュリティチームによると、攻撃者は偽の求人を装ってcrateの所有者とビデオ通話(オンライン面談)を設定し、不足したコーデックの導入を求めています。

Rustls 0.23.45、2024年からのTLS 1.3不具合を修正
0.23.13から0.23.44までのバージョンが、誤った暗号化レベルのTLS 1.3ハンドシェイク(接続確立のやり取り)メッセージを受け入れていました。原因は2024年9月に入った不具合です。

改ざんされたstripがNixOS全体にバックドアを仕込める
研究者が、Ken Thompsonのtrusting-trust攻撃をコンパイラではなくGNU stripで構成し、NixOSインストーラのほぼ全バイナリにバックドアを仕込みました。