WordPress 7.0.3公開、12件の脆弱性を修正 認証前XSSはCVSS 8.9

TECH

WordPress開発チームは2026年8月6日、複数のセキュリティ問題を修正した「WordPress 7.0.3」を公開した。

今回修正されたのは、クロスサイトスクリプティング(XSS)、権限昇格、情報漏洩、サーバサイドリクエストフォージェリ(SSRF)など、あわせて12件。

WordPress本体では7月にも、認証なしで任意コード実行につながる「wp2shell」への対策としてWordPress 7.0.2が公開されたばかりだ。

WordPress本体に「wp2shell」脆弱性 認証不要でサイト乗っ取り、直ちに更新を
WordPress本体で認証不要のリモートコード実行(wp2shell)脆弱性が公開されました。影響を受けるバージョンや修正版、攻撃の概要、管理者が取るべき対策を分かりやすく解説します。

認証前で悪用可能なXSSも修正

今回明らかになっている問題のひとつが「CVE-2026-64638」。

WordPressのログイン画面に存在する反射型XSSの脆弱性で、認証していない攻撃者から悪用される可能性がある。

攻撃者が用意したページなどへユーザーを誘導し、特定の操作を行わせることで脆弱性を悪用でき、条件がそろえば最終的にWordPressサイト上でPHPコードを実行できるとされている。

CVSS v4.0のベーススコアは8.9で、重要度は「High」。

現時点では、今回修正された12件すべてについてCVE番号や詳細情報が公開されているわけではない。

7.0.2に続き、WordPress本体を更新

WordPressでは7月17日に、REST APIとSQLインジェクションの脆弱性を組み合わせ、認証なしでリモートコード実行につながる「wp2shell」が修正された。

7.0系ではWordPress 7.0.2が修正版として公開され、深刻度の高さから自動更新も実施された。

それから約3週間で、再びWordPress本体に12件のセキュリティ修正が入ったことになる。

今回もプラグインやテーマだけの問題ではない。

WordPress本体の脆弱性であるため、利用しているサイトではバージョンを確認し、WordPress 7.0.3または各系列向けに提供されている最新のセキュリティリリースへ早急に更新しておきたい。

管理画面の「ダッシュボード」→「更新」から現在のWordPressバージョンを確認できる。

前回のwp2shellについてはこちら。

WordPress本体に「wp2shell」脆弱性 認証不要でサイト乗っ取り、直ちに更新を

参考情報

WordPress 7.0.3 Release
https://wordpress.org/news/2026/08/wordpress-7-0-3-release/

CVE-2026-64638

WordPress 7.0.2 Release
https://wordpress.org/news/2026/07/wordpress-7-0-2-release/