XSS2Shell:WordPressの新たな脆弱性がPHPコード実行につながる恐れ(CVE-2026-64638) | Codebook|Security News
Codebook|Security News > Articles > Threat Report > デイリーサイバーアラート > XSS2Shell:WordPressの新たな脆弱性がPHPコード実行につながる恐れ(CVE-2026-64638)

デイリーサイバーアラート

Silobreaker-CyberAlert

ソーシャルエンジニアリング

ビッシング

XSS2Shell:WordPressの新たな脆弱性がPHPコード実行につながる恐れ(CVE-2026-64638)

nosa

nosa

2026.08.10

WordPressに新たな認証前XSSの脆弱性、PHPコード実行につながる恐れ 早急なパッチ適用を(CVE-2026-64638)

The Hacker News – Aug 07, 2026

WordPressは、同CMSの全バージョンに影響を及ぼす反射型クロスサイトスクリプティング(XSS)の脆弱性を修正した。深刻度の高いこの欠陥はCVE-2026-64638(CVSSスコア:8.9)として追跡されており、特権を必要とせず悪用可能とされている。

 

この脆弱性を発見し、技術的詳細をThe Hacker Newsに共有したpwn.aiは、ログイン中の管理者が攻撃者の制御下にあるページを操作した際、このバグを悪用してサーバー上でPHPコードを実行させる一連の攻撃手法を実証した。細工されたユーザー名がログイン失敗時のエラーページに渡されると、そのページ上で追加の操作を必要とせず、生成されたJavaScriptが訪問者のブラウザ上で実行されるそうだ。

 

コード実行を実施するには、被害者がすでに管理者としてログインしており、攻撃者の制御下にあるページを明示的に操作することが必要とされる。pwn.aiの実証実験によると、その操作は「通常のクリック1回」で行われたという。なお、この攻撃チェーンは「XSS2Shell」と名付けられている。

 

研究者らはThe Hacker Newsに対し、この攻撃はWordPressのデフォルトのインストール環境で機能し、特殊なホスティングやデプロイ設定を必要としないと指摘。さらにXSSからコード実行に至る経路が複数存在し、その中にはプラグインのインストールや任意のZIPファイルのアップロードを行う亜種も含まれると述べた。

 

一方、WordPressの公式アドバイザリでは、悪用の可能性についてより慎重な見解が示されている模様。リモートコード実行への昇格には攻撃者の制御できない条件があり、ソーシャルエンジニアリングの成功に加え、被害者による明示的な操作が必要と指摘している。

 

この問題は8月6日リリースのWordPress 7.0.3で修正され、修正プログラムは4.7ブランチまでバックポートされたようだ(4.7より古いバージョンも影響を受けるが、これらはバックポート対象外)。WordPressは直ちにアップデートを行うよう推奨しており、自動バックグラウンド更新に対応しているサイトでは、このセキュリティリリースが自動的に適用される。

恐喝グループ「UNC6671」が名称変更後に活動を多角化

SecurityWeek – August 7, 2026

Google脅威インテリジェンスグループ(GTIG)の報告によると、恐喝グループ「UNC6671」が数か月前に名称を変更し、その後に活動を多角化させているという。

 

ITヘルプデスクを装った標的型音声フィッシング(ビッシング)を行う同グループは、2026年初頭に「BlackFile」の名で活動を開始。北米、オーストラリア、英国の数十組織に巧妙なビッシングやシングルサインオン侵害攻撃を行っているとして、今年5月にGTIGが警告していた。主なターゲットはMicrosoft 365やOktaのインフラで、中間者攻撃技術を駆使して防御と多要素認証を回避し、クラウド環境へのアクセス権を奪っているとされる。

 

GTIGによると、このグループは5月に「BlackFile」のブランドを廃止し、翌6月に「Redact」の名で新たなリークサイトを開設。その際に以前の運営はアフィリエイトに乗っ取られていたと主張したものの、GTIGがUNC6671のデジタルフットプリントを監視したところ、他ブランドの活動との重複などが確認されたそうだ。

 

そのほかにも「Pink」「Helix」「Falcon」の名で活動を続けるUNC6671は、最近の攻撃で金融サービスやプライベートエクイティ、プロフェッショナルサービスといった部門を集中的に狙っている模様。同グループは今年1月から5月にかけて、18件のウォレットアドレスで計1,000万ドル以上のビットコインを身代金として受け取ったと報じられている。

Special Feature特集記事

Cyber Intelligenceサイバーインテリジェンス

Security情報セキュリティ