WordPressのXSS2Shell脆弱性、未認証攻撃者によるリモートコード実行を許す恐れ
新たに公表されたCVE-2026-64638は、WordPress Coreのログイン画面に存在する認証前クロスサイトスクリプティングの脆弱性で、連鎖利用によりサーバー側での完全なリモートコード実行にまで発展します。CVSSスコアは8.9で、コードネームは「XSS2Shell」です。 PwnAI Researchによ
新たに公表されたCVE-2026-64638は、WordPress Coreのログイン画面に存在する認証前クロスサイトスクリプティングの脆弱性で、連鎖利用によりサーバー側での完全なリモートコード実行にまで発展します。CVSSスコアは8.9で、コードネームは「XSS2Shell」です。 PwnAI Researchによ
CISA(米サイバーセキュリティ・インフラセキュリティ庁)は、WordPress Coreの連鎖する2件の脆弱性CVE-2026-63030とCVE-2026-60137を既知の悪用脆弱性(KEV)カタログに追加しました。これらの欠陥は、デフォルトのWordPressインストール環境において未認証・認証前のリモートコ
概要 wp2shellは、CVE-2026-63030(REST APIバッチルートの混同、CVSS 9.8)とCVE-2026-60137(WP_Query::author__not_inにおけるSQLインジェクション)を組み合わせた攻撃チェーンで、プラグインを一切導入していないデフォルト状態のWordPress
従業員が社内のサービスポータルを開き、ナレッジベースを検索し、チケットにファイルを添付するとします。実はこのとき、一度もログインしたことのない第三者が同じポータルにリクエストを送り、記録を取得できてしまうケースがあります。 Bishop Foxは、許可を得たペネトレーションテストの過程で166件のSe
ハッカーがWordPress Coreに影響する重大な脆弱性群「wp2shell」(CVE-2026-63030およびCVE-2026-60137)を悪用し、被害を受けたサーバーに永続的なウェブシェルを仕込んだり、悪意あるプラグインをインストールしたりしています。 この重大なエクスプロイトチェーンは、WordPres
WordPressが2件の脆弱性にパッチを適用:CVE‑2026‑60137(SQLインジェクション、深刻度「中」)およびCVE‑2026‑63030(REST APIバッチルート混同、深刻度「重大」)これらの脆弱性を連鎖させることで、未認証のリモートコード実行が可能となり、サイトの完全な乗っ取りにつながる管理者は
eSecurity Planet のコンテンツおよび製品に関する推奨事項は、編集上の独立性が保たれています。パートナーへのリンクをクリックすると、当社に収益が発生する場合があります。 詳細はこちら WordPressの脆弱性を連鎖させてリモートコード実行(RCE)を達成できる公開概念実証(PoC)エクスプ
wp2shellと呼ばれるWordPressの重大な脆弱性チェーンにより、認証されていない攻撃者が認証前SQLインジェクションの欠陥を悪用し、MySQLで稼働する一般的なWordPress環境でリモートコード実行(RCE)を達成できる可能性があることが明らかになりました。 パッチ管理ソリューション セキュリティ研究者
この脆弱性はWordPressコアのREST Batch APIに影響し、未認証の攻撃者が脆弱なサイト上でコードを実行できる状態にあります。 WordPressの最新バージョンを稼働させている組織に対し、同プラットフォーム
7.0.2版のWordPressセキュリティリリースでは、深刻度クリティカル1件と高深刻度1件のセキュリティ問題が修正されました。 WordPressセキュリティチームに報告された脆弱性は以下の通りです。 CVE-2026-60137 – TF1T、dtro、haongoのチームによって報告された
すべての記事を読み込みました