攻撃者は、重大な脆弱性CVE-2026-87902の影響を受けるWordPressサイトのスキャンから、実際に脆弱性を悪用してサーバー上にファイルを書き込み、アクセス時にシェルコマンドを実行する段階へ移行しました。セキュリティ企業Patchstackは、WordPressがバージョン7.1.2でパッチを公開してから数時間後、活動が急激に増加したことを検知しました。
偵察からペイロードの実行へ
脆弱なサイトの特定を目的としているように見えた初期の攻撃活動は、パッチ公開から5時間未満で始まりました。Patchstackによると、最初の悪意あるリクエストは、9月22日17時44分(協定世界時)に記録され、保護下にある複数のサイトを標的とする少数のIPアドレスから送信されました。
翌日、この脆弱性に関連する活動は10倍に増加し、ディスクへのファイル書き込み段階が含まれていました。一部のリクエストは、悪用可能なサイトを発見するためとみられ、WordPressコアの通常のファイルを読み込もうとした後、悪意あるペイロードの送信へ移行しました。
脆弱性の性質と悪用条件
セキュリティ研究者のRobert Resslは、パストラバーサルに関連する未文書化の欠陥を発見しました。この欠陥は、特定の条件下でリモートコード実行につながる可能性があります。この脆弱性により、認証されていない攻撃者は、get_page_template()関数に、アクティブなテーマのディレクトリ外にあるローカルの読み取り可能なPHPファイルをインクルードさせることができます。WordPressセキュリティチームは、その深刻度を10点満点中9.2と評価しました。
コマンド実行に到達するには、アクティブな親テーマまたは子テーマ内に、名前がpage-で始まるトップレベルのディレクトリが存在することや、Webサーバーのアカウントから読み取り可能なローカルPHPファイルが存在することなど、特定の条件が必要です。公式アラートでは、register_argc_argv設定が有効な場合のpearcmd.phpを例として挙げています。
また、このアラートは、Dockerで使用される公式PHPイメージに加え、PHP 8.5未満のバージョンを使用する場合のcPanelのデフォルト設定も影響を受けることを確認しています。
攻撃者は現在何をしているのか
Patchstackは、pearcmdツールを使ってconfig-show機能からconfig-create機能へ移行するリクエストを検知しました。これにより、攻撃者が指定した場所に、攻撃者が制御する内容のファイルを書き込むことが可能になります。一部のファイルは、サーバーが悪用可能であることを示す印を付けることだけを目的としていましたが、同社の研究者は、ファイルを開いた際にシェルコマンドを実行する短いタグを含むファイルも確認しました。
確認されたファイルは/tmpおよび/var/tmpに配置され、wp-pear-rce-flag.php、poc87902.php、luci_<random>.php、zeta_<random>.phpなどの名前が付けられていました。同社は完全な実用的リクエストを公開していませんが、試行では、有効なpage_id値とともに、pagename内で二重にエンコードされたパストラバーサルシーケンスが使用されていると述べています。
何をすべきか
WordPressはCVE-2026-87902に対処するバージョン7.1.2を公開しました。また、脆弱性の深刻度を理由に、修正はバージョン4.7までの各ブランチにもバックポートされました。4.6より前のバージョンには、この脆弱性の修正は提供されません。
サイト管理者はできるだけ早くバージョン7.1.2へ更新し、その後、疑わしいリクエストや/tmpおよび/var/tmpにある通常とは異なるPHPファイルがないかログを確認する必要があります。Patchstackは、ブロックリストに追加できるアドレスとして、169.58.48.193、169.58.48.195、2001:df1:e8c0::106bも挙げています。
この進展が重要なのは、偵察から実際の悪用へ移行する期間が約1日を超えなかったためです。そのため、更新を確認できていないサイトにとって、監視だけに依存することは不十分です。コマンド実行の可能性は、テーマ、PHPファイル、環境設定に関する特定の条件に左右されますが、確認された活動は、この脆弱性がもはや理論上のリスクにとどまらないことを示しています。