
CVE-2026-64638
XSS2Shell
con posible escalada a ejecución de código PHP
CVE-2026-64638 es una vulnerabilidad de alta gravedad de Cross-Site Scripting (XSS) reflejado pre-autenticación que afecta a la pantalla de inicio de sesión de WordPress.
En condiciones específicas, la falla puede encadenarse en ejecución remota de código (RCE) en el servidor (los investigadores llaman a esta cadena XSS2Shell).
| Atributo | Detalles |
|---|---|
| CVE ID | CVE-2026-64638 |
| Gravedad | Alta (CVSS 8.9) |
| Vector de ataque | Red |
| Privilegios requeridos | Ninguno |
| Interacción del usuario | Requerida (para la cadena RCE completa) |
| Impacto | Confidencialidad • Integridad • Disponibilidad |
La vulnerabilidad radica en la forma en que WordPress maneja el nombre de usuario en un intento de inicio de sesión fallido.
sanitize_user() y wp_strip_all_tags() (que depende de strip_tags() de PHP).wp_kses_post() permite que ciertos payloads similares a etiquetas que contienen espacios en blanco sobrevivan y se conviertan en elementos DOM activos.user-profile.js) cargado en la página de inicio de sesión.La ruta completa hacia RCE requiere:
⚠️ WordPress señala que la escalada exitosa a RCE depende de condiciones fuera del control total del atacante y requiere ingeniería social.
| Rama | Versiones afectadas | Versión parcheada |
|---|---|---|
| 7.0.x | 7.0.0 – 7.0.2 | 7.0.3 |
| 6.9.x | 6.9.0 – 6.9.5 | 6.9.6 |
| 6.8.x | 6.8.0 – 6.8.6 | 6.8.7 |
| … | … | … |
| 4.7.x | 4.7.0 – 4.7.33 | 4.7.34 |
Aviso de seguridad de GitHub
GHSA-52p2-r8wf-jcrf
Lanzamiento de WordPress 7.0.3
wordpress.org/news/2026/08/wordpress-7-0-3-release/
Análisis técnico
The Hacker News – Nuevo XSS pre-auth en WordPress
Manténgase seguro. Parchee a tiempo. Verifique hoy la versión de su WordPress.
wp core version · Compruebe las actualizaciones en el panel de administración