CVE-2026-64638
WordPress est vulnérable à une vulnérabilité XSS réfléchie avant authentification sur l'écran de connexion. Via un site web tiers malveillant spécialement...
- Publié
- 7 août 2026
- Mise à jour
- 7 août 2026
- Attribution de CNA
- hackerone
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XModéré · 30 prochains jours
- Percentile
- 98,2 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
WordPress est vulnérable à une vulnérabilité XSS réfléchie avant authentification sur l'écran de connexion. Via un site web tiers malveillant spécialement conçu et hébergé par un attaquant, il est possible de faire escalader cette vulnérabilité en une vulnérabilité RCE dans des conditions indépendantes du contrôle de l'attaquant. Cela nécessite une ingénierie sociale réussie et une interaction explicite de la victime ciblée. Ce problème affecte toutes les versions de WordPress. La version 7.0.3 a été publiée, contenant un correctif pour cette vulnérabilité, et par courtoisie envers les utilisateurs des branches plus anciennes, le correctif a été rétroporté sur toutes les branches jusqu'à la 4.7. Découverte et divulguée de manière responsable par [l'équipe de pwn.ai](https://pwn.ai/).
Sources
23- CVE-2026-64638Recherche
CVE-2026-64638
- xss2shellScanner
🔥 XSS2Shell — Scanner CVE-2026-64638 et boîte à outils PoC
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.