
🔴 詳細解説 & 緩和チュートリアルを視聴:
👉 YouTubeで視聴するにはここをクリック
このリポジトリは、CVE-2026-87902 (CVSS 9.2 クリティカル) の技術分析で扱った緊急参照ノート、Webサーバー緩和ルール、およびハードニング設定を提供します。
CVE-2026-87902 は WordPress Core バージョン 4.7.0 から 7.1.1 に影響します。未認証のリモート攻撃者がテーマテンプレート解決関数 (locate_template / get_page_template) を介してパストラバーサルおよびローカルファイルインクルージョン (LFI) を実行でき、pearcmd.php などの環境と連鎖させることで完全なリモートコード実行 (RCE) を達成する可能性があります。
php.ini で register_argc_argv を無効化この設定を無効化すると、Webリクエストを介したコマンドライン引数インジェクション (pearcmd.php RCE ベクターなど) が無効化されます:
register_argc_argv = Off
pagename クエリパラメータを介して渡される未認証のトラバーサルシーケンスをブロックします:
# Block path traversal attempts in query parameters
if ($query_string ~* "pagename=.*(\.\.|%2e%2e)") {
return 403;
}
.htaccess / VirtualHost)RewriteEngine On
RewriteCond %{QUERY_STRING} pagename=.*(\.\.|%2e%2e) [NC]
RewriteRule .* - [F,L]
WordPress インスタンスを直ちにパッチ適用済みの 7.1.2 リリース、またはご利用のブランチ固有のバックポートセキュリティリリースに更新してください:
wp core update --version=7.1.2
免責事項: このリポジトリおよびビデオチュートリアルは、教育および多層防御のセキュリティハードニング目的でのみ提供されています。
http://googleusercontent.com/youtube_content/1