
CVE-2026-64638
XSS2Shell
mit potenzieller Eskalation zu PHP-Codeausführung
CVE-2026-64638 ist eine Reflected-XSS-Schwachstelle (Cross-Site-Scripting) vor der Authentifizierung mit hohem Schweregrad, die den WordPress-Anmeldebildschirm betrifft.
Unter bestimmten Bedingungen kann der Fehler zu Remote Code Execution (RCE) auf dem Server verkettet werden (Forscher nennen die Kette XSS2Shell).
| Attribut | Details |
|---|---|
| CVE-ID | CVE-2026-64638 |
| Schweregrad | Hoch (CVSS 8.9) |
| Angriffsvektor | Netzwerk |
| Erforderliche Privilegien | Keine |
| Benutzerinteraktion | Erforderlich (für die vollständige RCE-Kette) |
| Auswirkungen | Vertraulichkeit • Integrität • Verfügbarkeit |
Die Schwachstelle liegt in der Art und Weise, wie WordPress den Benutzernamen bei einem fehlgeschlagenen Anmeldeversuch verarbeitet.
sanitize_user() und wp_strip_all_tags() (das auf PHPs strip_tags() basiert).wp_kses_post() ermöglicht es bestimmten tag-ähnlichen Payloads, die Leerzeichen enthalten, zu überleben und zu Live-DOM-Elementen zu werden.user-profile.js), das auf der Anmeldeseite geladen wird.Der vollständige RCE-Pfad erfordert:
⚠️ WordPress weist darauf hin, dass eine erfolgreiche Eskalation zu RCE von Bedingungen abhängt, die außerhalb der vollständigen Kontrolle des Angreifers liegen, und Social Engineering erfordert.
| Zweig | Betroffene Versionen | Gepatchte Version |
|---|---|---|
| 7.0.x | 7.0.0 – 7.0.2 | 7.0.3 |
| 6.9.x | 6.9.0 – 6.9.5 | 6.9.6 |
| 6.8.x | 6.8.0 – 6.8.6 | 6.8.7 |
| … | … | … |
| 4.7.x | 4.7.0 – 4.7.33 | 4.7.34 |
GitHub-Sicherheitshinweis
GHSA-52p2-r8wf-jcrf
WordPress-7.0.3-Release
wordpress.org/news/2026/08/wordpress-7-0-3-release/
Technische Analyse
The Hacker News – Neues WordPress-Pre-Auth-XSS
Bleiben Sie sicher. Patchen Sie frühzeitig. Überprüfen Sie noch heute Ihre WordPress-Version.
wp core version · Prüfen Sie im Admin-Dashboard auf Updates