あなたの WordPress への影響は?
URL を入力するだけで、お使いの WordPress が XSS2Shell(2026 年 8 月 6 日に修正が公開されたログイン画面の脆弱性)の影響を受けるバージョンかを外形から診断します。登録不要・無料です。
- 登録不要
- インストール不要
ご自身が管理するサイトの URL を入力してください。取得するのは公開ページの情報のみです。
XSS2Shell について
XSS2Shell のような脆弱性は、更新の遅れを突いてきます。
攻撃の仕組みと、この診断でわかる範囲、いま取るべき対策をまとめました。
どんな攻撃か
WordPress コアのログイン画面の脆弱性(CVE-2026-64638)です。ログイン失敗時のエラー表示の処理に PHP と WordPress とでタグの解釈が食い違う隙があり、ログインしていない攻撃者でも画面にスクリプトを仕込めます。これを起点に、管理者のログイン済みブラウザーを踏み台にして、プラグインのアップロード → サーバー上での PHP 実行まで連鎖します。影響を受けるのは WordPress 6.4〜7.0.2 で、2026 年 8 月 6 日公開の 7.0.3 で修正されました(修正は 4.7 系まで配布されています)。
わかること・わからないこと
公開ページから読み取れるコアのバージョンをもとに、お使いの系統向けの修正版が適用済みかを判定します。あわせて年式(いつから更新が止まっているか)と wp2shell の影響も判定します。バージョンを隠しているサイトでは判定できないことがあり、その場合に「安全」と表示することはありません。実際に侵害されているかどうかの調査は、外形からはできません。
いま取るべき対策
根本的な対策は、お使いの系統向けの修正版への更新です(7.0 系は 7.0.3、旧系統にも 4.7 系まで配布済み。コアの自動更新が有効なら多くの場合は適用済みです)。すぐに更新できない場合の緊急緩和策として、ログイン画面(wp-login.php)への不審な POST の WAF での遮断や、アプリケーションパスワードの無効化が公表されています。いずれも応急処置で、更新に代わるものではありません。
無料プランはクレジットカード不要
本ツールは公開情報の受動的な取得のみを行い、対象サイトへの攻撃は一切行いません。