ホーム > インフォメーション一覧 > インフォメーション詳細

インフォメーション詳細

【注意喚起】WordPressにおける重大な脆弱性(CVE-2026-87902:通称「wp2shell」)について  [ 2026.09.29 ]

平素より、弊社サービスをご利用いただきましてありがとうございます。
この度、ホスティングサービス(GMO)におきまして、サーバ保守会社よりCMSツール
「WordPress」における深刻な脆弱性についての通知がございました。
詳細について下記のとおりご案内させていただきます。


1.概要
CMSツール「WordPress」において、セキュリティ上の深刻な脆弱性(CVE-2026-87902)
が明らかとなりました。
今回報告された脆弱性は、ページテンプレートの解決処理におけるパストラバーサル
およびローカルPHPファイルインクルードの問題です。
特定のテーマ構成とサーバー環境がそろった場合、
認証されていない攻撃者がローカルのPHPファイルを読み込ませることで、
リモートから任意のコードを実行される(RCE)おそれがあります。
すでに本脆弱性を悪用したサイバー攻撃やファイル書き込みの試行が観測されており、
至急の対応が必要です。

下記をご確認いただくとともに、ご対応いただけますようお願い申し上げます。


2.対象
以下のレンタルサーバ契約の一部のお客様
・ホスティングサービス(Linux)
ホスティングサービス(Linux)をご利用のお客様のうち
S-ミニ、S-レギュラー、S-プロ及び旧InfinitoPlusから移行された150G〜200Gも対象
弊社HP作成パッケージサービスのWEBサイト基盤に上記いずれかのレンタルサーバを
ご利用の場合も対象

・脆弱性の影響を受けるバージョン
CMSツール WordPress
WordPress 7.1.1 以下のバージョン
WordPress 4.7 以降の旧バージョン(セキュリティ修正未適用の状態)


3.想定される影響
本脆弱性が悪用された場合、特定条件下において、
認証を持たない第三者(攻撃者)によってローカルのPHPファイルを読み込まれ、
リモートから任意のコードを実行されるおそれがあります。
これにより、Webサイトの改ざんやサーバー内情報の窃取など、
深刻な被害につながるおそれがあります。


4.対策
?弊社の対応
 弊社サービスの「WordPressを利用したHP作成パッケージ」サービスをご利用中の
 お客様環境については、修正済バージョンへの更新対応を順次行っており、
 10月2日(金)までには完了予定となっております。
  
?お客様の対応
 開発元が提供する情報をもとに、ご利用中のバージョンに対応する修正済みの
 最新バージョンへアップデートを行ってください。
 また、すでに攻撃が観測されているため、アップデートの実施に加えて、
 Webアクセスログの確認や、サーバー上(一時ディレクトリ等を含む)に
 不審なファイルが作成されていないかのご確認も強く推奨いたします。

 ■WordPress 7.1系
  WordPress 7.1.2 以上
  ※WordPress 4.7以降の各バージョン系列についても
   セキュリティ修正のバックポートが進められています(4.7.37〜7.0.6など)。
   管理画面の「ダッシュボード → 更新」または自動バックグラウンド更新機能を
   利用し、速やかに最新版へアップデートを行ってください。
   なお、4.6以前の古いバージョンには修正版が提供されないため、
   サポート対象バージョンへの更新計画の見直しをお願いいたします。

脆弱性に関する詳細は、以下の情報源をご確認ください(外部サイト)。
WordPress 7.1.2 Release (wordpress.org)
https://wordpress.org/news/2026/09/wordpress-7-1-2-release/


一覧に戻る