
CVE-2026-64638
XSS2Shell
مع إمكانية التصعيد إلى تنفيذ كود PHP
CVE-2026-64638 هي ثغرة XSS انعكاسية (Cross-Site Scripting) قبل المصادقة ذات خطورة عالية تؤثر على شاشة تسجيل الدخول في ووردبريس.
في ظل ظروف محددة، يمكن ربط هذه الثغرة في سلسلة تؤدي إلى تنفيذ كود عن بُعد (RCE) على الخادم (يُطلق الباحثون على هذه السلسلة اسم XSS2Shell).
توجد الثغرة في الطريقة التي يتعامل بها ووردبريس مع اسم المستخدم عند محاولة تسجيل دخول فاشلة.
sanitize_user() وwp_strip_all_tags() (التي تعتمد على strip_tags() في PHP).wp_kses_post() لبعض الحمولات الشبيهة بالوسوم التي تحتوي على مسافات بالبقاء وتصبح عناصر DOM حية.user-profile.js) المحمّلة على صفحة تسجيل الدخول.مسار RCE الكامل يتطلب:
⚠️ تشير ووردبريس إلى أن التصعيد الناجح إلى RCE يعتمد على ظروف خارج السيطرة الكاملة للمهاجم ويتطلب هندسة اجتماعية.
استشارة GitHub الأمنية
GHSA-52p2-r8wf-jcrf
إصدار ووردبريس 7.0.3
wordpress.org/news/2026/08/wordpress-7-0-3-release/
التحليل الفني
The Hacker News – ثغرة XSS جديدة قبل المصادقة في ووردبريس
ابقَ آمنًا. ثبّت التصحيح مبكرًا. تحقق من إصدار ووردبريس لديك اليوم.
wp core version · تحقق من وجود تحديثات في لوحة تحكم المدير
| الخاصية | التفاصيل |
|---|
| معرّف CVE | CVE-2026-64638 |
| الخطورة | عالية (CVSS 8.9) |
| ناقل الهجوم | الشبكة |
| الامتيازات المطلوبة | لا شيء |
| تفاعل المستخدم | مطلوب (لسلسلة RCE الكاملة) |
| التأثير | السرية • السلامة • التوافر |
| الفرع | الإصدارات المتأثرة | الإصدار المُصحَّح |
|---|
| 7.0.x | 7.0.0 – 7.0.2 | 7.0.3 |
| 6.9.x | 6.9.0 – 6.9.5 | 6.9.6 |
| 6.8.x | 6.8.0 – 6.8.6 | 6.8.7 |
| … | … | … |
| 4.7.x | 4.7.0 – 4.7.33 | 4.7.34 |