CVE-2026-65640
WordPress ist anfällig für eine Remote-Codeausführung-Schwachstelle über den Upload einer bösartigen Postscript-Datei durch einen Benutzer mit Author-Rolle...
- Veröffentlicht
- 17.08.2026
- Aktualisiert
- 18.08.2026
- CNA zuweisen
- hackerone
- Beweise beobachtet
- 21.08.2026
Primäres CVSS
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 79,0 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
WordPress ist anfällig für eine Remote-Codeausführung-Schwachstelle über den Upload einer bösartigen Postscript-Datei durch einen Benutzer mit Author-Rolle oder höher. Voraussetzungen: * Imagick und Ghostscript werden auf dem Server verwendet * Ein bösartiger Benutzer mit der `upload_files`-Berechtigung Dieses Problem betrifft alle Versionen von WordPress. Version 7.0.4 wurde veröffentlicht und enthält einen Fix für die Schwachstelle; als Service für Benutzer älterer Zweige wurde der Fix auf alle Zweige bis zurück zu 4.7 zurückportiert.
Quellen
1WordPress Core <= 7.0.3 – Authentifizierte (Autor+) Remote Code Execution durch bösartigen Datei-Upload
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.