🔥 この記事の詳細
2026-08-16 更新
B
今週中

WordPressのログインページに存在する高リスクなクロスサイトスクリプティング(XSS)脆弱性「CVE-2026-64638(XSS2Shell)」

脆弱性🌐 英語ソース📰 5記事🌐 5 countries ⭐
🇯🇵 Japan · 🇷🇺 Russia · 🇹🇼 Taiwan · 🇹🇭 Thailand · 🇺🇸 US
🔢 CVECVE-2026-64638
📅 2026-08-16📰 ithome_tw
📌 一言でいうと
WordPressのログインページに存在する高リスクなクロスサイトスクリプティング(XSS)脆弱性「CVE-2026-64638(XSS2Shell)」が公開されました。攻撃者が管理者を悪意のあるページに誘導し、管理権限を悪用してPHPコードをサーバー上で実行させる攻撃チェーンが確認されています。すでに世界67カ国、1.1万以上のサイトを標的とした大規模な自動化攻撃が観測されており、迅速なアップデートが推奨されています。
🔍該当判定
  • 自社でWordPressを利用してウェブサイトを運営している
  • WordPressのバージョンが 7.0.3 / 6.9.6 / 6.8.7 / 6.7.6 より前の古いバージョンである
  • WordPressの管理画面にログインして操作する権限を持つユーザー(管理者)がいる
上記いずれにも該当しない → 静観でOK
該当時の対応
WordPressを最新バージョン(7.0.3、またはサポート対象の旧バージョン 6.9.6, 6.8.7, 6.7.6 等)にアップデートしてください。また、不審な管理者アカウントの作成や、身に覚えのないアプリケーションパスワード、プラグインのインストール履歴がないか確認することを推奨します。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】WordPress XSS2Shell (CVE-2026-64638) 対応について

お疲れさまです。WordPressのログインページにおける深刻な脆弱性に関する情報共有です。

■ 概要
WordPressのログインフローにおけるHTMLフィルタリングの不整合を突いたXSS脆弱性(CVE-2026-64638)が発見されました。攻撃者が管理者を誘導し、管理権限を用いて悪意のあるプラグインをアップロードさせることで、最終的にサーバー上でのPHPコード実行(RCE)に至る攻撃チェーンが成立します。

■ 影響範囲
- 対象製品: WordPress
- 対象バージョン: 全バージョン(7.0.3 未満、および旧バージョンの未修正版)

■ 対応手順
1. WordPressを最新バージョン(7.0.3、または 6.9.6 / 6.8.7 / 6.7.6 等)へアップデートする
2. 管理画面にて、不審な管理者アカウントやアプリケーションパスワードが発行されていないか確認する
3. 未承認のプラグインがインストールされていないか監査する

■ 参考情報
- WordPress公式セキュリティアップデート
- Imperva 脅威分析レポート

対応優先度: 高
対応期限: 速やかに
Subject: [Security Advisory] WordPress XSS2Shell (CVE-2026-64638) Mitigation

Dear IT Administration Team,

We are sharing critical information regarding a vulnerability in WordPress known as "XSS2Shell."

■ Overview
CVE-2026-64638 is a high-risk XSS vulnerability in the WordPress login page. By exploiting inconsistencies in HTML filtering, an attacker can execute a chain of actions—including leveraging REST APIs and application passwords—to upload malicious plugins and achieve Remote Code Execution (RCE) on the server, provided they can trick an authenticated administrator.

■ Scope
- Product: WordPress
- Affected Versions: All versions prior to 7.0.3 (and corresponding security patches for 6.9.6, 6.8.7, 6.7.6).

■ Mitigation Steps
1. Update WordPress to the latest version (7.0.3 or the patched versions of 6.9.x, 6.8.x, 6.7.x).
2. Audit the administrator list for any unauthorized accounts.
3. Review application passwords and recently installed plugins for anomalies.

■ Reference
- WordPress Official Security Update
- Imperva Threat Intelligence

Priority: High
Deadline: Immediate