WordPress 7.0.3緊急リリース、新脆弱性「XSS2Shell」を修正|4.7以降の全バージョンが対象、今すぐ更新を

2026年8月8日 7分で読めます
目次
  1. 何が起きたのか
  2. wp2shellとは何が違うのか
  3. 7.0.3で同時に修正されたその他11件
  4. 今すぐ確認すること
  5. まとめ

先日お伝えした「wp2shell」が記憶に新しい中、WordPressにまた新たな緊急パッチが出ました。8月6日にリリースされた「WordPress 7.0.3」に含まれる修正の中で、最も深刻なのが「XSS2Shell」と名付けられた脆弱性(CVE-2026-64638)です。ログイン画面への1回のアクセスが、サーバー上でのコード実行にまでつながる可能性があります。しかも、今回対象になるのはWordPress 4.7以降のすべてのバージョン。wp2shellが影響した6.9・7.0系とは比較にならない規模です。まだ実際の悪用は確認されていませんが、対応は急ぎます。

何が起きたのか

WordPress 7.0.3は2026年8月6日にリリースされた、12件の脆弱性を修正するセキュリティリリースです。中でも最も深刻なのが、pwn.aiのチームが発見・責任開示したCVE-2026-64638です。通称「XSS2Shell」——ログインページのXSS脆弱性から、PHPのコード実行まで連鎖して至る、2段階の攻撃チェーンです。

仕組みはこうです。まず、WordPressのログインページ(wp-login.php)に、認証を一切経ない状態でも悪意あるスクリプトを仕込める「反射型XSS」の欠陥があります。攻撃者は、ログインに失敗した際のエラー表示の仕組みを突くことで、管理者のブラウザ上で任意のスクリプトを実行させられます。さらに、この手法は2022年に発表された「SOME(Same Origin Method Execution)」という研究技術を応用しており、JavaScriptの実行から、WordPressコアのPHP関数の呼び出しまで昇格させることができます。成功した場合、wp-config.phpに含まれるデータベースの認証情報の窃取、バックドア管理者アカウントの作成、サーバー上でのコマンド実行まで可能になります。

📅 パッチリリース:2026年8月6日(WordPress 7.0.3)
🔓 脆弱性:CVE-2026-64638(XSS2Shell)、反射型XSS→PHP実行の2段階チェーン
🎯 攻撃の起点:wp-login.php(ログインページ)、認証不要
📦 対象バージョン:WordPress 4.7以降の全バージョン(4.7へのバックポートパッチも提供済み)
🚨 悪用状況:8月7日時点で実際の悪用・PoCの公開は確認されていない
🛠️ 発見者:pwn.aiチームによる責任ある開示

wp2shellとは何が違うのか

先日のwp2shellと比較して、今回のXSS2Shellは2つの点が異なります。1つ目は影響範囲の広さです。wp2shellが対象としたのは6.9・7.0系でしたが、XSS2Shellはバージョン4.7以降のすべてのWordPressに存在する欠陥です。WordPressの自動更新の仕組みが整備されたのが4.7からなので、実質的に「自動更新の仕組みを持つ全バージョン」が対象と言える範囲です。これを踏まえてWordPressセキュリティチームは、4.7ブランチまで遡ってパッチをバックポートしています。

2つ目は、現時点での深刻度の違いです。wp2shellは悪用確認済みのPoCコードが出回り、CISAの緊急対応リストに追加された段階まで進みました。一方、XSS2Shellは8月7日時点でまだ実際の悪用も公開PoCも確認されていません。ただしPatchstackは、wp2shellがAIに25ドル・10時間で発見されたという事例を引き合いに出し、「この脆弱性が何者かに発見されてPoCが出るのは時間の問題」と指摘しています。猶予があるうちに対応する、という姿勢が重要です。

本質
「まだ悪用されていない」は「安全」ではない

wp2shellの教訓は、PoCが公開されてから実際の攻撃が始まるまでの時間が、かつてより大幅に短くなっているという点でした。今回も同じパターンが繰り返される可能性があります。「まだ悪用が確認されていない」段階だからこそ、パッチを当てるタイミングとしては最善です。wp2shellの際に「既に侵入されていないか確認が必要な段階」まで待たずに済む、最後の機会と捉えるのが適切です。

7.0.3で同時に修正されたその他11件

XSS2Shell以外にも、7.0.3には11件の修正が含まれています。中でも実務上注意したいのが、SSRFの修正です。PatchstackはSSRFについて「サイト運営者が自分でサイトを管理している場合、これだけでも更新する価値がある。攻撃者があなたのWordPressサイトから、内部ネットワークを探り回る最初の足がかりになり得る」と説明しています。自社のWordPressが、他のシステムと同じネットワーク上にある環境では、特に意識しておく価値があります。

🔍 7.0.3の主な修正内容
XSS2Shell(CVE-2026-64638):ログインページの反射型XSS→PHPコード実行(今回のメイン)
ストアドXSS:複数件、権限によっては管理画面を経由して実行可能
権限昇格:低権限ユーザーが不正に管理者権限を得られる問題
情報漏洩:設定情報などが外部から読める状態になるケース
SSRF(サーバーサイドリクエストフォージェリ):WordPress経由で内部ネットワークを探索できてしまう問題
メール認証バイパスCSSインジェクション(各1件)

今すぐ確認すること

管理画面でWordPressのバージョンを確認——7.0.3、または対応するブランチのバックポートパッチが当たっているか確認する
自動更新を有効にしているサイトはほとんどの場合、自動的に適用されているが、実際のバージョン番号を目視確認する
自動更新を無効にしているサイトは今すぐ手動で更新する
複数サイトを管理している場合は、1件ずつ漏れなく確認する
CloudflareなどのWAFを使っている場合、XSSおよびPHP実行への防御ルールが有効か確認する(Patchstackはリリース即日でRapidMitigateルールを配信済み)
WordPress 7.0.3が8/6リリース、XSS2Shell(CVE-2026-64638)を含む12件を修正
✅ ログインページの認証前XSS→PHPコード実行という2段階の攻撃チェーン
WordPress 4.7以降の全バージョンが対象、バックポートパッチも提供済み
8/7時点で実際の悪用・PoCは未確認だが、対応は「今のうちに」が最善
Eatransform
「悪用が始まる前に」対応する
WordPressサイトの継続的な保守

今回のXSS2Shellのように、実際の悪用が確認される前にパッチを適用できるかどうかが、被害に遭うかどうかの分岐点になります。自動更新の設定確認、複数サイトの一括点検、緊急時の迅速な対応まで、継続的にサポートします。「次の脆弱性が来たときに慌てたくない」という方は、お気軽にご相談ください。島根県から全国対応です。

無料相談する → まずはヒアリングから

まとめ

WordPress 7.0.3が8/6リリース、「XSS2Shell」を含む12件を修正
バージョン4.7以降の全インストールが対象、wp2shellより影響範囲が広い
✅ 現時点では実際の悪用・PoCは未確認——対応の最善のタイミング
SSRF修正も含まれており、内部ネットワークが繋がっている環境では要注意
✅ 今すぐバージョンを目視確認し、未更新なら手動で更新する

WordPressサイトの保守・緊急対応のご相談はお気軽にどうぞ。

WordPressセキュリティのご相談はこちら

無料相談する →
スポンサードリンク