ツール・技術

【WordPress 7.0.4】CVE-2026-65640 Ghostscript RCE 完全解説|投稿者権限で乗っ取り・2026年8月12日パッチと制作会社の3ステップ対応


公開日

2026年8月12日、WordPress 7.0.4 セキュリティ修正版がリリースされ、CVE-2026-65640という新たな脆弱性が修正された。CVSS 8.8 の深刻度で、悪意ある PostScript ファイルのアップロードから Ghostscript 経由でリモートコード実行に至る攻撃経路。投稿者権限以上と特定サーバー構成が条件だが、要件を満たすサイトは即更新が必要。7月の wp2shell に続く2件目の重要 CVE として、制作会社視点で解説する。

CVE-2026-65640 とは?

WordPress 7.0.4 でパッチされた新規セキュリティ脆弱性。悪意ある PostScript ファイル(.ps / .eps)のアップロードを起点に、サーバーで使われている Imagick + Ghostscript の脆弱性経由でリモートコード実行(RCE)を許す。投稿者権限(Contributor)以上または upload_files 権限を持つアカウントが必要。CVSS v3 スコア 8.8(High)。

CVE-2026-65640 概要早見表

項目 内容
CVE 番号 CVE-2026-65640
CVSS スコア 8.8(High)
公開日 2026年8月12日
パッチ版 WordPress 7.0.4
攻撃条件1 投稿者権限以上 or upload_files 権限
攻撃条件2 サーバーで Imagick + Ghostscript 有効
攻撃ベクトル PostScript / EPS ファイルアップロード
結果 リモートコード実行(RCE)

wp2shell(CVE-2026-63030)との違い

項目 wp2shell(7/17) CVE-2026-65640(8/12)
攻撃条件 未認証(誰でも) 投稿者以上権限
CVSS 9.8(緊急) 8.8(High)
攻撃ベクトル REST API + SQL Injection PS/EPS + Ghostscript
影響範囲 ほぼ全 WP サイト 特定サーバー構成
緊急度 最緊急 高(条件付き)

wp2shell が「未認証で誰でも攻撃可能」だったのに対し、CVE-2026-65640 は条件付きだが、条件を満たすサイトでは重大な被害が発生する。

制作会社レンズ|対応3ステップ

ステップ1: WordPress 7.0.4 への即更新

全クライアント WordPress サイトを 7.0.4 に更新。7月の wp2shell(7.0.2)から 3週間で追加脆弱性という状況なので、パッチ運用の重要性が明確に。

ステップ2: サーバー構成確認

クライアントサイトが以下条件を満たすか確認:

  • PHP の Imagick モジュール有効か(php -m | grep -i imagick
  • Ghostscript がインストールされているか(which gs
  • 投稿者権限以上のユーザーが存在するか

全て YES なら CVE-2026-65640 の対象。即対応必須。

ステップ3: 権限見直し

投稿者権限以上のユーザーが多い場合は、不要ユーザーの削除・権限降格で攻撃面を減らす。ゲスト投稿者・退職者アカウントは即無効化。

中長期の予防策

予防1: PostScript/EPS のアップロード制限

そもそも WordPress で PostScript ファイルは滅多に使わない。アップロード可能ファイル形式のホワイトリストから .ps / .eps を除外する設定で、根本的にリスク排除。

予防2: Ghostscript の分離

Ghostscript を必要としないならサーバーから削除。必要な場合は隔離環境(コンテナ等)で動かす。

予防3: 最小権限の原則

ユーザー権限は「必要最小限」に。管理者・編集者・投稿者・寄稿者を厳密に使い分け、upload_files 権限は本当に必要な人だけに付与。

制作現場での対応パターン

パターン1: 月次セキュリティ更新運用

クライアント保守契約の「月次アップデート」項目に、WordPress 本体の最新バージョン適用を含める。今月は 7.0.3 → 7.0.4という報告で品質を可視化。

パターン2: ユーザー権限監査

クライアントサイトの管理者・編集者・投稿者を年1回監査。退職者・不要ゲストアカウントを整理することで CVE-2026-65640 の攻撃面を減らす。

パターン3: 画像アップロード仕様の見直し提案

クライアントの EC・メディアサイトで「アップロード可能ファイル形式の制限」を提案。セキュリティ + サーバー容量削減の一石二鳥。

FAQ

Q. 投稿者権限のないサイトは安全?

攻撃条件を満たさないので直接的リスクは低い。ただし、管理者アカウントが乗っ取られた場合は間接的に悪用される可能性あり。

Q. Imagick / Ghostscript の確認方法は?

SSH でログインし php -m | grep -i imagickwhich gs を実行。共有ホスティングの場合はホスティング会社に問い合わせ。

Q. PostScript 使ってないなら安全?

攻撃者はファイル拡張子を偽装してアップロードする可能性あり。「使ってないから安全」ではなく、アップロード制限を明示的に設定することが重要。

Q. 7.0.4 以降にも脆弱性が出る?

WordPress は月次〜数月ごとにセキュリティ修正版がリリースされる。「定期的なパッチ運用」を業務プロセス化することが唯一の防御策。

参考メディア・出典一覧

まとめ

CVE-2026-65640 は wp2shell に続く WordPress の重要な CVE で、条件付きだが RCE に至る深刻な脆弱性。制作会社としては、①WordPress 7.0.4 への即更新 ②サーバー構成の確認 ③権限見直しの3ステップと、PostScript/EPS のアップロード制限・Ghostscript 分離・最小権限の原則の中長期予防策で、次の脆弱性発表にも即応できる体制を作りたい。「月次パッチ運用」の重要性が改めて明確になる事件。

この記事を書いた人

佐藤 広樹

WEBディレクター

佐藤 広樹 Sato

仕事を通じて出会った方から「人から学ぶ」ことを大切に、AIやWEBから得られない知見を吸収するよう意識しています。

シエロデザインのサービス

サービス一覧を見る →

お問い合わせ

Webサイト制作・保守・広告運用・Web戦略チーム支援など、私たちシエロデザインが伴走できる領域はさまざまです。
「うちの場合どうすれば?」というご相談も、まずはお気軽にお声がけください。

お問い合わせフォームへ →