技術2026年8月8日(土)WordPress 7.0.3が未認証XSSを緊急修正、空白入りタグをstrip_tagsが見逃しPHP実行まで繋がる2026年8月6日公開のWordPress 7.0.3は、ログイン画面の未認証XSS(CVE-2026-64638、XSS2Shell、CVSS 8.9)を含む脆弱性群を修正した。空白入りの`< area`がstrip_tagsを素通りしてKSESで実タグに戻る判定差を起点に、管理者のクリック一回でプラグインアップロードによるPHP実行まで繋がる連鎖と、全バージョンが影響し修正が4.7まで遡る対応範囲を整理した。セキュリティWordPressXSSRCECVEPHP
技術2026年3月31日(火)CloudflareがClient-Side SecurityのGNN+LLM検出を全ユーザーに開放、誤検知を200分の1に削減Cloudflareがクライアントサイドの悪意あるスクリプト検出にGNNとLLMの2段カスケードを導入し、ユニークスクリプトあたりの誤検知率を1.39%から0.007%に削減。有料アドオンだったAdvanced機能をセルフサーブ顧客にも開放した。CloudflareセキュリティGNNLLMXSSサプライチェーン機械学習
技術2026年3月31日(火)OpenCodeに未認証RCEとXSS経由RCEの2件、220,000超のインスタンスが露出オープンソースAIコーディングエージェント「OpenCode」にCVE-2026-22812(CVSS 8.8)とCVE-2026-22813(CVSS 9.4)が公開された。無認証HTTPサーバーとMarkdownレンダラーのXSSを経由してシェルコマンドが実行される。PoCが公開済みで、220,000超のインスタンスがネットに露出している。セキュリティCVEOpenCodeRCEXSSAIエージェント
技術2026年2月25日(水)Firefox 148が搭載したSanitizer API、setHTMLでinnerHTMLを安全に置き換えるFirefox 148がSanitizer APIを初搭載。setHTML()でinnerHTMLを置き換えることで、XSSをブラウザレベルで根絶できる標準手段が整った。セキュリティFirefoxWeb APIXSSJavaScript