Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-64638 — CVE-2026-64638 | Kitploit
Herramientas/GitHubGitHub/0xblackash/cve-2026-64638
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebAprendizaje y Educación
GitHub0xblackash/cve-2026-64638

CVE-2026-64638

CVE-2026-64638

Ver Repositorio
1hace 28 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🛡️ CVE-2026-64638 - XSS2Shell

ChatGPT Image Aug 7, 2026, 11_49_49 PM

XSS Reflejado Pre-Autenticación en WordPress

Severity CVSS Status Affected

con posible escalada a ejecución de código PHP


📌 Descripción general

CVE-2026-64638 es una vulnerabilidad de alta gravedad de Cross-Site Scripting (XSS) reflejado pre-autenticación que afecta a la pantalla de inicio de sesión de WordPress.

En condiciones específicas, la falla puede encadenarse en ejecución remota de código (RCE) en el servidor (los investigadores llaman a esta cadena XSS2Shell).

ChatGPT Image Aug 7, 2026, 11_40_27 PM
Descargar herramienta
AtributoDetalles
CVE IDCVE-2026-64638
GravedadAlta (CVSS 8.9)
Vector de ataqueRed
Privilegios requeridosNinguno
Interacción del usuarioRequerida (para la cadena RCE completa)
ImpactoConfidencialidad • Integridad • Disponibilidad

🔍 Resumen técnico

La vulnerabilidad radica en la forma en que WordPress maneja el nombre de usuario en un intento de inicio de sesión fallido.

  • La entrada pasa por sanitize_user() y wp_strip_all_tags() (que depende de strip_tags() de PHP).
  • El procesamiento posterior con wp_kses_post() permite que ciertos payloads similares a etiquetas que contienen espacios en blanco sobrevivan y se conviertan en elementos DOM activos.
  • Estos elementos interactúan con el JavaScript propio de WordPress (user-profile.js) cargado en la página de inicio de sesión.
  • Los atacantes pueden aprovechar el comportamiento de la API REST / JSONP y técnicas de mismo origen para escalar aún más.

La ruta completa hacia RCE requiere:

  1. Una víctima que ya haya iniciado sesión como Administrador de un solo sitio
  2. Interacción explícita (normalmente un clic) con una página controlada por el atacante
  3. Que estén habilitadas funciones específicas de WordPress (Contraseñas de aplicación, capacidad de subir plugins, etc.)

⚠️ WordPress señala que la escalada exitosa a RCE depende de condiciones fuera del control total del atacante y requiere ingeniería social.


📦 Versiones afectadas y parcheadas

RamaVersiones afectadasVersión parcheada
7.0.x7.0.0 – 7.0.27.0.3
6.9.x6.9.0 – 6.9.56.9.6
6.8.x6.8.0 – 6.8.66.8.7
………
4.7.x4.7.0 – 4.7.334.7.34
  • Todas las versiones desde la 4.7.0 hasta la 7.0.2 están afectadas.
  • Las versiones anteriores a la 4.7 siguen siendo vulnerables, pero quedan fuera del soporte actual de backports.

✅ Mitigación y recomendaciones

🚨 Actualice inmediatamente

  • Actualice a WordPress 7.0.3 (o a la versión de seguridad correspondiente de su rama).
  • Los sitios con actualizaciones automáticas en segundo plano habilitadas deberían recibir la corrección automáticamente.
  • No confíe únicamente en plugins de endurecimiento ni en una CSP como mitigación completa — el parche del núcleo es obligatorio.
  • Aconseje a los administradores evitar hacer clic en enlaces no solicitados mientras tengan la sesión iniciada en el panel de WordPress.

📎 Referencias oficiales

  • Aviso de seguridad de GitHub
    GHSA-52p2-r8wf-jcrf

  • Lanzamiento de WordPress 7.0.3
    wordpress.org/news/2026/08/wordpress-7-0-3-release/

  • Análisis técnico
    The Hacker News – Nuevo XSS pre-auth en WordPress


Manténgase seguro. Parchee a tiempo. Verifique hoy la versión de su WordPress.

wp core version · Compruebe las actualizaciones en el panel de administración