
CVE-2026-64638
XSS2Shell
mit potenzieller Eskalation zu PHP-Codeausführung
CVE-2026-64638 ist eine Reflected-XSS-Schwachstelle (Cross-Site-Scripting) vor der Authentifizierung mit hohem Schweregrad, die den WordPress-Anmeldebildschirm betrifft.
Unter bestimmten Bedingungen kann der Fehler zu Remote Code Execution (RCE) auf dem Server verkettet werden (Forscher nennen die Kette XSS2Shell).
Die Schwachstelle liegt in der Art und Weise, wie WordPress den Benutzernamen bei einem fehlgeschlagenen Anmeldeversuch verarbeitet.
sanitize_user() und wp_strip_all_tags() (das auf PHPs strip_tags() basiert).wp_kses_post() ermöglicht es bestimmten tag-ähnlichen Payloads, die Leerzeichen enthalten, zu überleben und zu Live-DOM-Elementen zu werden.user-profile.js), das auf der Anmeldeseite geladen wird.Der vollständige RCE-Pfad erfordert:
⚠️ WordPress weist darauf hin, dass eine erfolgreiche Eskalation zu RCE von Bedingungen abhängt, die außerhalb der vollständigen Kontrolle des Angreifers liegen, und Social Engineering erfordert.
GitHub-Sicherheitshinweis
GHSA-52p2-r8wf-jcrf
WordPress-7.0.3-Release
wordpress.org/news/2026/08/wordpress-7-0-3-release/
Technische Analyse
The Hacker News – Neues WordPress-Pre-Auth-XSS
Bleiben Sie sicher. Patchen Sie frühzeitig. Überprüfen Sie noch heute Ihre WordPress-Version.
wp core version · Prüfen Sie im Admin-Dashboard auf Updates
| Attribut | Details |
|---|
| CVE-ID | CVE-2026-64638 |
| Schweregrad | Hoch (CVSS 8.9) |
| Angriffsvektor | Netzwerk |
| Erforderliche Privilegien | Keine |
| Benutzerinteraktion | Erforderlich (für die vollständige RCE-Kette) |
| Auswirkungen | Vertraulichkeit • Integrität • Verfügbarkeit |
| Zweig | Betroffene Versionen | Gepatchte Version |
|---|
| 7.0.x | 7.0.0 – 7.0.2 | 7.0.3 |
| 6.9.x | 6.9.0 – 6.9.5 | 6.9.6 |
| 6.8.x | 6.8.0 – 6.8.6 | 6.8.7 |
| … | … | … |
| 4.7.x | 4.7.0 – 4.7.33 | 4.7.34 |