WordPress本体に、重大な脆弱性「CVE-2026-87902」が公表されました。
この脆弱性は、条件がそろうとログインしていない第三者から攻撃され、Webサイトの乗っ取りにつながる可能性があります。
WordPress公式では、修正版として7.1.2などを公開し、対象サイトへ速やかに更新するよう案内しています。

この記事では、今回の脆弱性について、初心者が確認しておきたいポイントを解説します。
WordPressの脆弱性CVE-2026-87902とは?
CVE-2026-87902は、WordPressのページテンプレート処理に関する脆弱性です。
特定のテーマやサーバー環境などの条件がそろった場合、ログインしていない第三者がテーマ外のPHPファイルを読み込ませられる可能性があります。
その結果、Webサイト上で任意のコードを実行され、サイトの改ざんや乗っ取りにつながるおそれがあります。
なお、対象バージョンを使っているすべてのサイトが同じ条件で攻撃されるとは限りません。しかし、影響を受ける可能性があるため、対象バージョンを利用している場合は更新状況を確認してください。
影響を受けるWordPressのバージョン
今回の脆弱性は、WordPress 4.7.x系〜7.1.x系が対象です。
直前に公開されたWordPress 7.1.1も対象に含まれます。XServerも、対象バージョンを利用している場合は、各バージョンの最新版へ更新するよう案内しています。XServerの注意喚起
WordPress公式では、主に以下の修正版が公開されています。
- WordPress 7.1系:7.1.2
- WordPress 7.0系:7.0.6
- WordPress 6.9系:6.9.9
- WordPress 6.8系:6.8.10
- WordPress 6.7系:6.7.9
その他のバージョンにも修正版が提供されています。利用中のバージョンに対応する最新版を確認してください。
今回の脆弱性で確認すること
WordPressのバージョンを確認する
WordPress管理画面にログインし、「ダッシュボード」から「更新」を開きます。
画面内に表示されているWordPress本体のバージョンを確認してください。
7.1.1以前など、今回の脆弱性に対応していないバージョンが表示されている場合は、更新が必要です。
修正版へ更新されているか確認する
更新画面に修正版への案内が表示されている場合は、画面の指示に従って更新します。
更新前には、念のため以下のバックアップを取得しておくと安心です。
- WordPressのファイル
- データベース
- サーバー側のバックアップデータ
自動更新を有効にしている場合でも、更新が完了しているとは限りません。必ず管理画面で現在のバージョンを確認してください。
更新に不安がある場合はご相談ください
次のような場合は、無理に操作を続けず、専門家へ相談することをおすすめします。
- 長期間WordPressを更新していない(バージョンが特に古い6.x系以前)
- バックアップの方法が分からない
- 管理画面に更新通知が表示されない
- 更新後にサイトが表示されなくなった
- 問い合わせフォームなどに不具合が出た
- 重要な業務サイトを運営している
OWNでは、WordPressサイトの更新や表示崩れ、テーマ・プラグイン更新後の不具合に関するご相談を受け付けています。
サイトの状況を確認したうえで対応方法をご案内しますので、不安な場合は下記リンクからお問い合わせください。
まとめ
- CVE-2026-87902はWordPress本体に関する重大な脆弱性です
- 管理画面で現在のバージョンと更新状況を確認してください
- 更新や不具合対応に不安がある場合は、専門家へ相談しましょう
※この記事の情報は2026年9月25日時点のものです。公開時には、WordPress公式および利用中のサーバーが発表している最新情報も確認してください。


コメント(承認制)