XSS2Shell(CVE-2026-64638)が悪用、WordPress 5億超サイトにログイン1回でPHPコード実行のリスク——即時アップデートを

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。
@boss_sec_labo

「WordPressって世界中のサイトで使われてるのに、ログインページに穴が開いてたんでしゅか?」
「認証なしで攻撃できるって、つまりインターネット上の誰でも試せるってことでしゅよね?」

ボス

そうだな。推定5億を超えるWordPressサイトが影響を受ける。しかもログインに失敗するだけで攻撃が始まるため、攻撃のハードルが極めて低い

チップス

ひー!それはすごく怖いでしゅ!どうやって被害に遭うんでしゅか?

WordPressのログイン画面に、未認証の攻撃者が悪意あるコードをDOM注入できる反射型XSS脆弱性が発見されました。
CVE-2026-64638(通称XSS2Shell)はCVSSスコア8.9で、管理者が攻撃者のページにアクセスすると、XSSからPHPのリモートコード実行(RCE)まで連鎖します。WordPress 7.0.3で修正済みです。

  • WordPress 4.7〜7.0.2のログイン画面(wp-login.php)に未認証の反射型XSS(CVE-2026-64638、CVSS 8.9)が存在
  • ログイン失敗を1回送信するだけで攻撃者のコードが注入され、管理者がアクセスするとPHPリモートコード実行に連鎖(XSS2Shell)
  • WordPress 7.0.3で修正済み。自動更新が有効なサイトは既に適用済みの可能性が高い

オススメ案件

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...
目次

WordPressのログイン画面で何が起きたか

CVE-2026-64638はpwn.aiのセキュリティ研究者によって発見され、2026年8月6日にWordPress 7.0.3が公開され、翌8月7日に詳細が開示されました。
ログイン画面(wp-login.php)で存在しないユーザー名を送信すると、WordPressはエラーメッセージを生成します。このエラーメッセージの生成に使われる関数「wp_strip_all_tags」に欠陥があり、攻撃者が細工したユーザー名を送ることでDOMへの任意のHTMLインジェクションが可能でした。

チップス

ログイン失敗のエラーメッセージに攻撃が仕込まれるんでしゅか?

ボス

そうだ。通常のメールアドレスやユーザー名に見えるリクエストを1つ送るだけで良い。管理者が攻撃者の作ったページを踏むと、ブラウザ上でスクリプトが実行される

影響を受けるバージョンは以下のとおりです。

対象バージョン
脆弱バージョンWordPress 4.7〜7.0.2(2017年以降のほぼ全バージョン)
修正済みバージョンWordPress 7.0.3(4.7系までバックポート修正)
対象サイト数推定5億超

XSSからRCEへ——2段階の攻撃連鎖

チップス

XSSってスクリプト実行だけじゃないんでしゅか?なんでPHPのコード実行に発展するんでしゅか?

ボス

XSS2Shellという名前の通り、2段階の攻撃が連鎖するんだ。ログイン画面のXSSは入口に過ぎない

XSS2Shellの攻撃連鎖の仕組みは以下のとおりです。

  • ステップ1:攻撃者がwp-login.phpに細工したリクエストを送り、ログイン画面にJavaScriptを注入
  • ステップ2:攻撃者は管理者を罠のページに誘導(フィッシングメール等)
  • ステップ3:管理者がWordPressにログインした状態で罠のページを踏む
  • ステップ4:ブラウザ上でXSSが実行され、管理者の権限でWordPress APIを操作
  • ステップ5:攻撃者がWordPressのテーマやプラグインにPHPバックドアを設置
  • ステップ6:バックドア経由でサーバー上での任意コード実行(RCE)が成立

CVSSスコア8.9(High)であり、フルのRCEまで成立するためWordPressのセキュリティチームが「即時更新を強く推奨」としています。
pwn.aiの報告によると、この問題はWordPress 4.7(2016年)以降から存在していたとされています。

今回の脆弱性で特に注意が必要な点は以下のとおりです。

  • ログイン画面は誰でも(認証なしで)アクセスできるため、攻撃のエントリーポイントが広い
  • 実際の攻撃には管理者のクリック(罠のページへのアクセス)が必要だが、フィッシングと組み合わせれば現実的な脅威になる
  • 影響するバージョン範囲が極めて広く、古いバージョンを使い続けているサイトは特に危険

まとめ:WordPress管理者は即時更新を

XSS2Shell(CVE-2026-64638)は、世界で最も普及したCMSのコアに存在していた脆弱性です。
ログイン画面という認証不要な入口を悪用してXSSからRCEまで連鎖するため、攻撃成功時の被害は深刻です。

チップス

自動更新が有効なサイトは大丈夫でしゅか?

ボス

ふふふ、WordPress 4.7以降であれば、セキュリティリリースの自動更新が有効な場合は既に7.0.3が適用されているはずだ。まずは管理画面でバージョンを確認することだな

今すぐ取るべき対応は以下のとおりです。

  • WordPress管理画面で現在のバージョンを確認し、7.0.3未満であれば即時アップデート
  • WordPress.orgからWordPress 7.0.3を直接ダウンロードして手動アップデートも可能
  • 管理者アカウントのメールアドレスへの不審なフィッシングメールに注意
  • ログイン画面への大量リクエスト(ブルートフォースや偵察)をWAFでブロック

WordPressサイトの安全性はプラグイン・テーマ・コアの全てのアップデートに依存します。
バージョン管理を怠らず、特にコアのセキュリティリリースは速やかに適用してください。

オススメ案件

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次