Daily Newsletter Backnumber
無料で購読
バックナンバー一覧
/
2026-08-08
/ 脅威動向
脅威動向
2026-08-08(土)配信
WordPressに認証前XSSからRCEに至る脆弱性
WordPressのログイン画面における認証不要の反映型クロスサイトスクリプティング(XSS)脆弱性です。ログイン失敗時のユーザー名処理の不備に起因し、悪意ある操作や管理者セッションとの連鎖により、最終的にサーバー上での遠隔コード実行(RCE)につながる危険性があります。
主要なTTP
ログイン画面のユーザー名入力値に対する sanitization と wp_kses_post によるパーサーの解釈の差異を利用したXSS
WordPressの REST JSONP や アプリケーションパスワード機能を悪用した同じオリジンでのスクリプト実行
管理者セッションを誘導し、不正なプラグインZIPファイルをアップロードする攻撃チェーン
対象となる組織・利用者
WordPressを運用しているすべての組織およびウェブサイト管理者。
推奨される防御アクション
ただちにWordPressをパッチ適用済みのバージョン(7.0.3以降、または各バックポート版)にアップデートする
自動バックアップ・アップデート機能の稼働状況を確認する
管理者アカウントでの不審なセッションやアプリケーションパスワードの作成履歴を監視する
出典:
https://thehackernews.com/2026/08/new-wordpress-pre-auth-xss-could-lead.html
この日のほかの脅威動向
Progress LoadMasterにおけるコマンドインジェクションの脆弱性
CodeIgniterにおけるファイル拡張子検証バイパスの脆弱性
⚠️ [継続注意] Cisco、Catalyst SD-WAN等に深刻な脆弱性
UNC6671、個人携帯へのビッシングでSaaS標的
Djangoに4件の脆弱性、アップデート公開
2026-08-08 の内容をすべて読む(全14件)→
明日のセキュリティ脅威情報も、あなたのメールに。
毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。
無料で購読する →