先日お伝えした「wp2shell」が記憶に新しい中、WordPressにまた新たな緊急パッチが出ました。8月6日にリリースされた「WordPress 7.0.3」に含まれる修正の中で、最も深刻なのが「XSS2Shell」と名付けられた脆弱性(CVE-2026-64638)です。ログイン画面への1回のアクセスが、サーバー上でのコード実行にまでつながる可能性があります。しかも、今回対象になるのはWordPress 4.7以降のすべてのバージョン。wp2shellが影響した6.9・7.0系とは比較にならない規模です。まだ実際の悪用は確認されていませんが、対応は急ぎます。
何が起きたのか
WordPress 7.0.3は2026年8月6日にリリースされた、12件の脆弱性を修正するセキュリティリリースです。中でも最も深刻なのが、pwn.aiのチームが発見・責任開示したCVE-2026-64638です。通称「XSS2Shell」——ログインページのXSS脆弱性から、PHPのコード実行まで連鎖して至る、2段階の攻撃チェーンです。
仕組みはこうです。まず、WordPressのログインページ(wp-login.php)に、認証を一切経ない状態でも悪意あるスクリプトを仕込める「反射型XSS」の欠陥があります。攻撃者は、ログインに失敗した際のエラー表示の仕組みを突くことで、管理者のブラウザ上で任意のスクリプトを実行させられます。さらに、この手法は2022年に発表された「SOME(Same Origin Method Execution)」という研究技術を応用しており、JavaScriptの実行から、WordPressコアのPHP関数の呼び出しまで昇格させることができます。成功した場合、wp-config.phpに含まれるデータベースの認証情報の窃取、バックドア管理者アカウントの作成、サーバー上でのコマンド実行まで可能になります。
wp2shellとは何が違うのか
先日のwp2shellと比較して、今回のXSS2Shellは2つの点が異なります。1つ目は影響範囲の広さです。wp2shellが対象としたのは6.9・7.0系でしたが、XSS2Shellはバージョン4.7以降のすべてのWordPressに存在する欠陥です。WordPressの自動更新の仕組みが整備されたのが4.7からなので、実質的に「自動更新の仕組みを持つ全バージョン」が対象と言える範囲です。これを踏まえてWordPressセキュリティチームは、4.7ブランチまで遡ってパッチをバックポートしています。
2つ目は、現時点での深刻度の違いです。wp2shellは悪用確認済みのPoCコードが出回り、CISAの緊急対応リストに追加された段階まで進みました。一方、XSS2Shellは8月7日時点でまだ実際の悪用も公開PoCも確認されていません。ただしPatchstackは、wp2shellがAIに25ドル・10時間で発見されたという事例を引き合いに出し、「この脆弱性が何者かに発見されてPoCが出るのは時間の問題」と指摘しています。猶予があるうちに対応する、という姿勢が重要です。
wp2shellの教訓は、PoCが公開されてから実際の攻撃が始まるまでの時間が、かつてより大幅に短くなっているという点でした。今回も同じパターンが繰り返される可能性があります。「まだ悪用が確認されていない」段階だからこそ、パッチを当てるタイミングとしては最善です。wp2shellの際に「既に侵入されていないか確認が必要な段階」まで待たずに済む、最後の機会と捉えるのが適切です。
7.0.3で同時に修正されたその他11件
XSS2Shell以外にも、7.0.3には11件の修正が含まれています。中でも実務上注意したいのが、SSRFの修正です。PatchstackはSSRFについて「サイト運営者が自分でサイトを管理している場合、これだけでも更新する価値がある。攻撃者があなたのWordPressサイトから、内部ネットワークを探り回る最初の足がかりになり得る」と説明しています。自社のWordPressが、他のシステムと同じネットワーク上にある環境では、特に意識しておく価値があります。
今すぐ確認すること
WordPressサイトの継続的な保守
今回のXSS2Shellのように、実際の悪用が確認される前にパッチを適用できるかどうかが、被害に遭うかどうかの分岐点になります。自動更新の設定確認、複数サイトの一括点検、緊急時の迅速な対応まで、継続的にサポートします。「次の脆弱性が来たときに慌てたくない」という方は、お気軽にご相談ください。島根県から全国対応です。
まとめ
WordPressサイトの保守・緊急対応のご相談はお気軽にどうぞ。
WordPressセキュリティのご相談はこちら
無料相談する →