Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ツール/GitHubGitHub/kaleth4/cve-2026-64638
脆弱性分析エクスプロイトウェブアプリケーション悪用ウェブセキュリティインシデントレスポンスログ分析
GitHubkaleth4/cve-2026-64638

CVE-2026-64638

WordPress Core の事前認証 (pre-auth) XSS-to-RCE チェーンに対する技術的分析と防御的緩和策。サニタイザーバイパス、DOM clobbering、JSONP 悪用、検出シグネチャ、パッチ適用を含みます。

リポジトリを見る
2日前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-64638 // XSS2Shell

image

CVE-2026-64638(XSS2Shell)の技術分析と防御的緩和マトリクス。WordPress Core の認証画面におけるパース処理の重大な不整合を悪用し、認証前の反射型 Cross-Site Scripting(XSS)をブラウザのプリミティブと連鎖させ、リモートコード実行(RCE)にまで到達させるものです。


🛠️ エグゼクティブサマリー

  • ベクターID: CVE-2026-64638
  • コードネーム: XSS2Shell
  • 深刻度: 高(CVSS 4.0: 8.9)
  • CWE分類: CWE-79(Webページ生成時における入力の不適切な無効化)
  • 発見者: pwn.ai
  • エクスプロイトの状況: 公開された詳細情報あり。直ちにアップデートが必要。

🔬 エクスプロイトチェーンの構造(Exploit Chain)

このベクターの実際のリスクは、アプリケーションのコアに組み込まれた複数の正規ガジェットの組み合わせにあります。当初は中程度の影響(反射型XSS)として分類される発見は、以下の技術的な連鎖に沿ってサーバー完全侵害へと拡大します:

[ 事前認証リクエスト ] ➔ [ フィルタの不整合 ] ➔ [ DOM Clobbering ] ➔ [ JSONP REST APIコールバック ] ➔ [ 管理者操作 ] ➔ [ アプリケーションパスワード生成 ] ➔ [ プラグインアップロードによるRCE ]

1. インジェクションとサニタイザー回避

エントリポイントは、ログイン画面(wp-login.php)における2つの内部入力サニタイズ関数間のロジックの不一致を利用します。一方が特定のHTMLエリアタグを無視する一方で、もう一方がそれを修正するため、ユーザー名パラメータ内の悪意のあるペイロードがログインエラーレスポンスのDOMに直接反映されることを可能にします。

2. DOM Clobbering によるフロー乗っ取り

WordPressはデフォルトで、ログインインターフェースにユーザープロファイルスクリプト(パスワードリセットフローに必要)を読み込みます。HTMLインジェクションはグローバル名前空間(window.ajaxurl)を改変し、正規の呼び出しを攻撃者が制御するエンドポイントへリダイレクトします。

3. REST API の悪用と関数実行

内部REST APIの特定のパラメータ(_jsonp、_method=GET、_envelope=1)を使用することで、ブラウザはレスポンスをapplication/javascriptコンテンツとして解釈し、nonceベースの厳格なContent Security Policy(CSP)ディレクティブを迂回して任意の関数呼び出しを強制できます。

4. RCE への昇格(アクティブセッションの要件)

セッションを開いた管理者が影響を受けるオリジンとやり取りすると、ペイロードはその権限を利用して、バックグラウンドで自動的にアプリケーションパスワードを承認します。この二次的なAPI資格情報を使用して、悪意のあるプラグインがアップロードされ、PHP実行環境上でインタラクティブシェルが取得されます。


📊 影響を受けるバージョンのマトリクス

セキュリティパッチは、WordPressコアの全アクティブブランチに遡及して展開されました。サーバーにインストールされている正確なマイナーバージョンを確認してください。

ブランチ影響を受ける最新バージョン修正バージョン(パッチ)サポート状態
7.07.0.27.0.3週次メインブランチ
6.96.9.56.9.6セキュリティバックポート
6.86.8.66.8.7セキュリティバックポート
6.76.7.56.7.6セキュリティバックポート
< 4.7すべてサポート対象外🚨 重大リスク / サポート終了

🛡️ 修復計画とインシデントレスポンス

1. パッチの直接適用(恒久的な解決策)

WordPressコアを、お使いのブランチに対応するバージョンに直ちに更新してください。企業環境では自動更新システムにのみ依存しないでください。

root@kitploit:~
# Forzar actualización de Core vía WP-CLI
wp core update --version=7.0.3 --force

2. 一時的な堅牢化(爆発半径の緩和)

直ちに環境を更新できない場合は、多層防御の制御を適用してエクスプロイトチェーンの上位リンクを断ち切ってください:

  • アプリケーションパスワードを無効化する: APIによる永続化の取得をブロックします。
  • ブロッキング定数を有効化する: wp-config.php ファイルに define('DISALLOW_FILE_MODS', true); を追加し、Webインターフェースを介したコードのインストールや変更を制限します。
  • 境界の制限: wp-login.php リソースへのアクセスを、企業IPレンジまたは信頼できるVPNのみに制限します。

🔍 フォレンジックとログの検出シグネチャ

パッチ適用前にインフラストラクチャが露出または攻撃されたかどうかを監査するには、アクセスログ(Access Logs)ファイルとファイルシステムを監査し、以下のパターンを探してください:

Webサーバー上のシグネチャ(Grep&ハンティング)

root@kitploit:~
# Buscar intentos de inyección de caracteres HTML o payloads en el login
grep -E "wp-login\.php.*user_login=.*[<>]" /var/log/nginx/access.log

# Buscar llamadas a la REST API que fuercen parámetros de callbacks JSONP
grep -E "wp-json.*_jsonp=" /var/log/nginx/access.log

# Auditar llamadas inusuales de subida de complementos por parte de IPs desconocidas
grep "POST /wp-admin/update.php?action=upload-plugin" /var/log/nginx/access.log

ファイルシステムの監査

  • /wp-content/plugins/ パス内に、認識されない、または非アクティブなプラグインに属する不審な、または最近作成された .php ファイルが存在するか確認してください。
  • 明示的な使用理由がない管理アカウントで生成されたアプリケーションパスワードを確認し、失効させてください。

🔗 参考情報と公式ソース

  • WordPress Core セキュリティ通知 - リリース 7.0.3
  • XSS2Shell チェーンの技術分析 - IONSEC
  • 米国国家脆弱性データベース(NVD)- CVE-2026-64638 の記録
ツールをダウンロード