WordPress の脆弱性 XSS2Shell CVE-2026-64638 が FIX:認証前の PHP による RCE の恐れ

WordPress XSS2Shell Flaw Chains Pre-Auth Login XSS to PHP Remote Code Execution

2026/08/07 CyberSecurityNews — WordPress Core に存在する深刻な脆弱性チェーン CVE-2026-64638 には XSS2Shell というニックネームが付けられており、認証前の攻撃を起点として、管理者の操作を介して基盤サーバ上でのリモート・コード実行 (RCE) へつなげる可能性がある。また、この脆弱性は、WordPress バージョン 4.7 以降に同梱されるコード内に存在するため、世界で最も人気のある CMS の現在も保守されているほぼすべてのインストール環境に影響を及ぼす。WordPress はインターネット上の全 Web サイトの 43% 超で使用されているため、今回の修正が提供されるまで、推定 5 億超のサイトがリスクにさらされたことになる。

この攻撃チェーンは、通常のログインページである wp-login.php から始まり、WordPress に対して存在しないユーザー名が送信されると、wp_strip_all_tags というサニタイズ関数を介したエラーメッセージが生成される。pwn.ai のセキュリティ研究者が公表したのは、”< area” のように開始山括弧 (<) とタグ名の間にスペースを挿入すると、PHP の strip_tags パーサーがその文字列を無害なテキストとして扱ってしまう一方で、WordPress 独自の KSES サニタイザが同じ文字列を正当な HTML 要素として再解釈してしまう点である。

このパーサーの不一致により、攻撃者が制御する <area>/<div>/<button> といった要素がログインページにスマグリングされ、アカウントも事前認証も必要とされない。

WordPress XSS2Shell 脆弱性

これらの注入された要素はスクリプトではないが、ページの読み込み時に WordPress 独自の user-profile.js ファイルが自動的に検索するセレクタと一致するように細工されており、このスクリプトはパスワード・リセット機能の名残である。これにより、ブラウザ上でクリック・イベントが発生し、そのイベントが AJAX リクエストへと連鎖するとともに、DOM クラバリングと呼ばれる手法を通じて、攻撃者が注入した要素がそのリクエストの宛先 URL を乗っ取る。

method-override と JSONP パラメータを指定して WordPress の REST API を指すようにすると、そのリクエストは実行可能な JavaScript にラップされて返され、pwn.ai によると、攻撃者は認証前の段階で WordPress オリジン内における任意のスクリプト実行が可能になる。この反射型 XSS は、それ自体が深刻なものであるが、WordPress のアドバイザリと独立系の分析で確認されているのは、特定条件下でリモートコード実行へとエスカレートし得ることである。

さらに、ログイン済みの管理者が悪意のあるサードパーティ・ページへ誘導されて操作した場合、攻撃者のスクリプトが管理者のセッションを利用して実行され得るため、WordPress Application Password の作成/管理者の unfiltered_html 権限を使用した攻撃者 JavaScript を含むページの公開/PHP Web シェルを含むプラグイン ZIP ファイルのアップロードなどが可能になる。これらは、管理者が明示的に承認していない、正規の認証済み WordPress API 呼び出しを通じて行われる。

WordPress の公式アドバイザリは、このエスカレーション経路にはソーシャル・エンジニアリングと明示的な被害者操作が必要であると記しており、この攻撃者による制御が不可能な要因が加わることで、CVE-2026-64638 は CVSS 8.9 と評価されている。

すでに WordPress は、2026年8月6日にリリースされたバージョン 7.0.3 でこの問題に対処しており、WordPress セキュリティ・チームはこの修正をバージョン 4.7 までバックポートし、セキュリティアップデートを受けているすべてのブランチを対象としているほか、この修正では 11 件のセキュリティパッチも提供されている。

この CVE を監視している脆弱性トラッカーによると、現時点において実環境における積極的な悪用や公開実証コードの証拠はなく、サイト所有者と管理者は直ちに WordPress 7.0.3 または対応するバックポート済みパッチを適用する必要がある。多くのマネージド・ホストにおいては自動的な適用が実施されるが、自己ホスト型サイトでは手動での対応が必要になることが多い。

この攻撃チェーンの基盤となる手法は、Paulos Yibelo が 2022年に公開した Same Origin Method Execution (SOME) の研究に基づいており、もともと WordPress サイト上の Content Security Policy 保護をバイパスするために使用され、同年の「Top Web Hacking Technique」にノミネートされた。