タグ: REST API

cyberpress.org

WordPressのXSS2Shell脆弱性、未認証攻撃者によるリモートコード実行を許す恐れ

新たに公表されたCVE-2026-64638は、WordPress Coreのログイン画面に存在する認証前クロスサイトスクリプティングの脆弱性で、連鎖利用によりサーバー側での完全なリモートコード実行にまで発展します。CVSSスコアは8.9で、コードネームは「XSS2Shell」です。 PwnAI Researchによ

helpnetsecurity.com

Snowpick:オープンソースのServiceNow公開データ露出スキャナー

従業員が社内のサービスポータルを開き、ナレッジベースを検索し、チケットにファイルを添付するとします。実はこのとき、一度もログインしたことのない第三者が同じポータルにリクエストを送り、記録を取得できてしまうケースがあります。 Bishop Foxは、許可を得たペネトレーションテストの過程で166件のSe

techradar.com

専門家が警告、重大な脆弱性の公開を受けて数百万のWordPressサイトがリスクにさらされる可能性

WordPressが2件の脆弱性にパッチを適用:CVE‑2026‑60137(SQLインジェクション、深刻度「中」)およびCVE‑2026‑63030(REST APIバッチルート混同、深刻度「重大」)これらの脆弱性を連鎖させることで、未認証のリモートコード実行が可能となり、サイトの完全な乗っ取りにつながる管理者は

esecurityplanet.com

WordPressのリモートコード実行の脆弱性、公開エクスプロイトが登場

eSecurity Planet のコンテンツおよび製品に関する推奨事項は、編集上の独立性が保たれています。パートナーへのリンクをクリックすると、当社に収益が発生する場合があります。 詳細はこちら WordPressの脆弱性を連鎖させてリモートコード実行(RCE)を達成できる公開概念実証(PoC)エクスプ

gbhackers.com

GPT-5.6 Sol Ultraが発見したWordPressの認証前SQLインジェクションからRCEへの深刻な脆弱性連鎖

wp2shellと呼ばれるWordPressの重大な脆弱性チェーンにより、認証されていない攻撃者が認証前SQLインジェクションの欠陥を悪用し、MySQLで稼働する一般的なWordPress環境でリモートコード実行(RCE)を達成できる可能性があることが明らかになりました。 パッチ管理ソリューション セキュリティ研究者