
XSS2Shell
PHPコード実行への昇格の可能性あり
CVE-2026-64638 は、WordPress のログイン画面に影響を与える、重大度の高い認証前リフレクト型クロスサイトスクリプティング (XSS) の脆弱性です。
特定の条件下では、この欠陥を連鎖させてサーバー上でのリモートコード実行 (RCE) にまで昇格させることが可能です (研究者はこの連鎖を XSS2Shell と呼んでいます)。
この脆弱性は、WordPress がログイン失敗時にユーザー名を処理する方法に存在します。
sanitize_user() と wp_strip_all_tags() (PHP の strip_tags() に依存) を通過します。wp_kses_post() による処理では、空白を含む特定のタグ風ペイロードが生き残り、ライブな DOM 要素になることができます。user-profile.js) と相互作用します。完全な RCE パスには以下が必要です:
⚠️ WordPress は、RCE への昇格の成功は攻撃者の完全な制御の及ばない条件に依存し、ソーシャルエンジニアリングが必要であると指摘しています。
GitHub セキュリティアドバイザリ
GHSA-52p2-r8wf-jcrf
WordPress 7.0.3 リリース
wordpress.org/news/2026/08/wordpress-7-0-3-release/
安全を確保し、早期にパッチを適用し、今すぐ WordPress のバージョンを確認してください。
wp core version · 管理者ダッシュボードで更新を確認
| 属性 | 詳細 |
|---|
| CVE ID | CVE-2026-64638 |
| 重大度 | 高 (CVSS 8.9) |
| 攻撃元区分 | ネットワーク |
| 必要な権限 | なし |
| ユーザー操作 | 必要 (完全なRCEチェーンの場合) |
| 影響 | 機密性 • 完全性 • 可用性 |
| ブランチ | 影響を受けるバージョン | 修正済みバージョン |
|---|
| 7.0.x | 7.0.0 – 7.0.2 | 7.0.3 |
| 6.9.x | 6.9.0 – 6.9.5 | 6.9.6 |
| 6.8.x | 6.8.0 – 6.8.6 | 6.8.7 |
| … | … | … |
| 4.7.x | 4.7.0 – 4.7.33 | 4.7.34 |