Skip to content
速報Coding

WordPress 7.1.2、get_page_template()のRCE脆弱性を修正

WordPress(ワードプレス)7.1.2は、get_page_template()に潜むリモートコード実行の不具合CVE-2026-87902を修正した。影響は4.7までさかのぼる。プロジェクトは今すぐの更新を求めている。

著者 Tech AI Wire Team

3 分で読めます

WordPress.orgに掲載された2026年9月22日付のWordPress 7.1.2リリース記事。サイト運営者に今すぐの更新を促している画面。

数字で見る

fixed WordPress release
7.1.2
oldest branch that gets the backport
4.7
contributors to the release
30+

2026年9月22日に公開されたWordPress 7.1.2は、攻撃者がログインせずにサイト上でコードを実行できる脆弱性を修正した。不具合はget_page_template()にある。これは、ページを描画するテンプレートファイルを選ぶ関数である。影響はバージョン4.7以降のすべてのWordPressに及ぶ。そのため、今も更新を受けているほぼすべてのサイトにこの更新が必要だ。

WordPress 7.1.2のセキュリティリリース記事は、この不具合をCVE-2026-87902およびGHSA-7hp8-65ch-5whpとして管理している。記事はサイト運営者にはっきりこう伝える。「これはセキュリティリリースであるため、サイトを今すぐ更新することを推奨します」。

脆弱性の内容

脆弱性はページテンプレートの解決処理にある。これは、有効なテーマのどのPHPファイルでページを描画するかをWordPressが決める段階だ。

リリース記事によると、攻撃者はこの段階を操作し、自分が選んだPHPファイルを読み込ませることができる。そのファイルはサーバー上で既に読み取り可能でなければならないが、有効なテーマのフォルダーの外にあってもよい。任意のPHPファイルを読み込んで実行できることが、これをリモートコード実行(RCE)にしている。

LWN.netの記事は、これをパストラバーサルの不具合と説明している。パストラバーサルとは、細工した入力によって、プログラムがとどまるはずのフォルダーの外へ抜け出す種類の脆弱性だ。LWNによれば、「一部の限られた状況では」攻撃者にアカウントは不要だという。

影響を受けるのは誰か

すべてのサイトが攻撃可能なわけではない。リリース記事によると、攻撃には「特定のサーバー環境とテーマの条件」が必要だ。どちらの情報源も、その条件を詳しくは挙げていない。

項目詳細
修正版WordPress 7.1.2、2026年9月22日
識別子CVE-2026-87902、GHSA-7hp8-65ch-5whp
影響範囲WordPress 4.7以降
ログインの要否不要
条件特定のサーバーとテーマの構成
報告者Robert Ressl
リリース責任者John Blackbourn

修正は4.7までのすべてのブランチにバックポートされた。WordPressプロジェクトは、積極的にサポートしているのは最新版だけだと注記している。つまり古いブランチへの修正は厚意であり、約束ではない。

LWNはさらに、WordPressのコミュニティフォークであるClassicPressも影響を受けると伝えている。LWNの報道時点で、そのセキュリティ更新はまだ出ていなかった。

どのように見つかったか

リリース記事によると、Robert Resslが責任ある開示を通じてこの不具合を報告した。つまりプロジェクトは非公開で報告を受け、詳細が公になる前に修正を出荷した。このリリースには30人以上のコントリビューターが関わった。

開発者にとっての意味

まず更新し、調査はその後だ。各サイトのバージョンを、ダッシュボードか、WordPressのコマンドラインツールであるWP-CLIのwp core versionで確認しよう。現行ブランチで7.1.2未満なら更新が必要だ。古いブランチに固定しているサイトは、そのブランチの最新ポイントリリースに移行すべきだ。

自動更新で済んだと思い込まないこと。自動更新は無効にできるし、ステージング環境のコピーは忘れやすい。本番環境だけでなく、すべての環境を確認しよう。

テーマを作っているなら、コードがテンプレートファイルをどう選んでいるかを見直そう。この不具合の核心は、テンプレート解決がテーマフォルダーの外のファイルに届いてしまう点にある。リクエストのデータからテンプレートのパスを組み立てるテーマは、改めて確認する価値がある。

ClassicPressの利用者は、自分たちのプロジェクト独自の修正を待つ必要がある。WordPressのリリースはこのフォークをカバーしていないからだ。修正が出るまでは、そうしたサイトを攻撃可能なものとして扱おう。可能な範囲で、アクセスできる人を制限しよう。

ログに不審なテンプレートのリクエストがないか注意しよう。修正が公開された今、攻撃者はパッチを調べて弱点の場所を知ることができる。

出典

  1. WordPress 7.1.2 Security Release - WordPress.org
  2. Critical WordPress RCE vulnerability announced - LWN.net

関連記事

An ink line-art drawing of two robotic hands meeting in a handshake, with a small open padlock at one wrist in red.
Coding

Rustls 0.23.45、2024年からのTLS 1.3不具合を修正

0.23.13から0.23.44までのバージョンが、誤った暗号化レベルのTLS 1.3ハンドシェイク(接続確立のやり取り)メッセージを受け入れていました。原因は2024年9月に入った不具合です。