WordPress CoreのComment2Shell、未認証Stored XSSから管理者経由でRCEにつながる脆弱性(CVE-2026-93485)
「WordPress Core」の脆弱性情報(CVE-2026-93485)。影響バージョンはWordPress 4.7〜7.1.0(旧系列を含む。各系列の修正版未満)。修正版 7.1.1(旧系列は7.0.5、6.9.8、6.8.9から4.7.36までの各セキュリティバックポート版) への更新で対処できます。自社サイトが対象か分からない場合の確認方法と、更新代行の相談先も案内します。
- 対象製品
- WordPress Core(WordPress本体)
- CVE
- CVE-2026-93485
- CVSS / 深刻度
- 7.1 / High
- 影響バージョン
- WordPress 4.7〜7.1.0(旧系列を含む。各系列の修正版未満)
- 修正版
- 7.1.1(旧系列は7.0.5、6.9.8、6.8.9から4.7.36までの各セキュリティバックポート版)
- 脆弱性種別
- 未認証Stored XSS / 管理者セッション悪用 / 条件付きRemote Code Execution
脆弱性の概要
WordPress Coreのコメント表示処理に、未認証の外部ユーザーが悪意あるコメントを投稿し、ログイン中の管理者が表示した際にJavaScriptを実行できるStored XSSがCVE-2026-93485として公開されました。管理者セッションを悪用してプラグイン導入などへ連鎖させることで、最終的にサーバー上の任意コード実行とサイト完全侵害につながる可能性があります。
技術的な内容
原因はwpautop()によるHTML再整形と保存時サニタイズの不整合です。細工したコメントが表示時に再解釈され、イベントハンドラ等の実行可能なJavaScriptへ変化する可能性があります。初期攻撃に認証は不要です。Orca Securityは、ログイン中のAdministratorが悪意あるコメントを表示すると、その権限でプラグイン導入等を行いRCEへ到達できる攻撃チェーンを示しています。CVSS 3.1は7.1 Highです。確認時点でCISA KEV掲載や信頼できる実環境での悪用確認はありません。
悪用状況
実攻撃は未確認
推奨対応
WordPressを少なくとも7.1.1以上へ更新してください。現在の現行系列では7.1.2以上への更新を推奨します。旧系列を維持する場合は対応する最新セキュリティバックポート版を適用してください。脆弱版でコメントを受け付けていたサイトでは、不審なコメント、管理者操作履歴、覚えのないプラグインやAdministrator追加、PHPファイル変更を確認してください。
情報源
情報確認日時:2026年9月24日 12:14
掲載情報は確認時点で公開されているWordPress公式、CVE、セキュリティベンダー等の情報をもとに整理しています。すべての脆弱性や攻撃を網羅・検知することを保証するものではありません。