脅威動向  2026-08-08(土)配信

WordPressに認証前XSSからRCEに至る脆弱性

WordPressのログイン画面における認証不要の反映型クロスサイトスクリプティング(XSS)脆弱性です。ログイン失敗時のユーザー名処理の不備に起因し、悪意ある操作や管理者セッションとの連鎖により、最終的にサーバー上での遠隔コード実行(RCE)につながる危険性があります。
主要なTTP
ログイン画面のユーザー名入力値に対する sanitization と wp_kses_post によるパーサーの解釈の差異を利用したXSS
WordPressの REST JSONP や アプリケーションパスワード機能を悪用した同じオリジンでのスクリプト実行
管理者セッションを誘導し、不正なプラグインZIPファイルをアップロードする攻撃チェーン
対象となる組織・利用者
WordPressを運用しているすべての組織およびウェブサイト管理者。
推奨される防御アクション
ただちにWordPressをパッチ適用済みのバージョン(7.0.3以降、または各バックポート版)にアップデートする
自動バックアップ・アップデート機能の稼働状況を確認する
管理者アカウントでの不審なセッションやアプリケーションパスワードの作成履歴を監視する

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →