【重要】WordPressの脆弱性(CVE-2026-87902)に関する注意喚起について(9/25 PM10:30 更新)
2026/09/24
平素は弊社サービスをご利用いただき、誠にありがとうございます。
このたび、コンテンツ管理システム「WordPress」のコア機能において、
外部からの攻撃により第三者による任意のコード実行(Webサイトの乗っ取り)を引き起こすおそれのある、
重大な脆弱性(CVE-2026-87902)が公表されました。
本脆弱性は、認証やログインを必要とせず、
以下に該当するバージョンのWordPressにおいて特定のテーマ利用や、
お客様にて一部設定を変更されている場合に攻撃の対象となるほか、
今後新たな攻撃手法が公開された場合に影響を受ける可能性がございます。
現時点では、弊社サービスにおいて本脆弱性を悪用した被害は確認しておりませんが、
WordPressをご利用のお客様は、至急、最新版へアップデートしていただきますようお願い申し上げます。
----------------------------------------------------------------------
■公表された脆弱性
CVE-2026-87902
■影響を受けるWordPressのバージョン
4.7.x系 〜 7.1.x系
※上記の旧バージョンすべてが対象になります。
9月17日に公開された v7.1.1 などの直近バージョンも影響を受けます。
■対象サービス
エックスサーバー
XServerビジネス
XServer for WordPress
■お客様へのお願い(重要)
WordPressを9月22日以降にリリースされた各バージョン毎の最新版へ速やかにアップデートしてください。
※自動更新を有効にされている場合も、実際にアップデートが完了しているか管理画面にてご確認ください。
----------------------------------------------------------------------
今後もお客様に安心してご利用いただけるよう、サービスおよびセキュリティの向上に努めてまいります。
今後ともどうぞよろしくお願い申し上げます。
(9/25 PM10:30 追記)
本脆弱性が悪用されるリスクおよび緊急性を踏まえ、
現時点で判明している攻撃成立条件に該当するWordPressサイトを対象に、
9月25日 PM9:00頃〜PM10:00頃にかけて、弊社にてWordPress本体を各系統の最新版へアップデートいたしました。
対象のお客様には、アップデートの結果をメールにて個別にご案内いたします。
なお、サイトの状態によっては弊社にてアップデートを完了できなかったケースがございます。
該当するお客様には、その旨をメールにてご案内いたしますので、
お客様ご自身でWordPressを最新版へアップデートしていただきますようお願いいたします。
アップデートが完了したサイトにつきましても、サイトの表示・動作に問題がないか念のためご確認ください。
また、上記条件に該当しないサイトは今回のアップデート対象外です。
今後新たな攻撃手法が公開される可能性もあるため、
引き続きお客様ご自身で速やかに最新版へのアップデートをお願いいたします。
このたび、コンテンツ管理システム「WordPress」のコア機能において、
外部からの攻撃により第三者による任意のコード実行(Webサイトの乗っ取り)を引き起こすおそれのある、
重大な脆弱性(CVE-2026-87902)が公表されました。
本脆弱性は、認証やログインを必要とせず、
以下に該当するバージョンのWordPressにおいて特定のテーマ利用や、
お客様にて一部設定を変更されている場合に攻撃の対象となるほか、
今後新たな攻撃手法が公開された場合に影響を受ける可能性がございます。
現時点では、弊社サービスにおいて本脆弱性を悪用した被害は確認しておりませんが、
WordPressをご利用のお客様は、至急、最新版へアップデートしていただきますようお願い申し上げます。
----------------------------------------------------------------------
■公表された脆弱性
CVE-2026-87902
■影響を受けるWordPressのバージョン
4.7.x系 〜 7.1.x系
※上記の旧バージョンすべてが対象になります。
9月17日に公開された v7.1.1 などの直近バージョンも影響を受けます。
■対象サービス
エックスサーバー
XServerビジネス
XServer for WordPress
■お客様へのお願い(重要)
WordPressを9月22日以降にリリースされた各バージョン毎の最新版へ速やかにアップデートしてください。
※自動更新を有効にされている場合も、実際にアップデートが完了しているか管理画面にてご確認ください。
----------------------------------------------------------------------
今後もお客様に安心してご利用いただけるよう、サービスおよびセキュリティの向上に努めてまいります。
今後ともどうぞよろしくお願い申し上げます。
(9/25 PM10:30 追記)
本脆弱性が悪用されるリスクおよび緊急性を踏まえ、
現時点で判明している攻撃成立条件に該当するWordPressサイトを対象に、
9月25日 PM9:00頃〜PM10:00頃にかけて、弊社にてWordPress本体を各系統の最新版へアップデートいたしました。
対象のお客様には、アップデートの結果をメールにて個別にご案内いたします。
なお、サイトの状態によっては弊社にてアップデートを完了できなかったケースがございます。
該当するお客様には、その旨をメールにてご案内いたしますので、
お客様ご自身でWordPressを最新版へアップデートしていただきますようお願いいたします。
アップデートが完了したサイトにつきましても、サイトの表示・動作に問題がないか念のためご確認ください。
また、上記条件に該当しないサイトは今回のアップデート対象外です。
今後新たな攻撃手法が公開される可能性もあるため、
引き続きお客様ご自身で速やかに最新版へのアップデートをお願いいたします。