
CVE-2026-64638
XSS2Shell
avec escalade potentielle vers l'exécution de code PHP
CVE-2026-64638 est une vulnérabilité de Cross-Site Scripting (XSS) réfléchi en pré-authentification de haute sévérité affectant l'écran de connexion WordPress.
Dans certaines conditions, cette faille peut être enchaînée en exécution de code à distance (RCE) sur le serveur (les chercheurs appellent cette chaîne XSS2Shell).
| Attribut | Détails |
|---|---|
| Identifiant CVE | CVE-2026-64638 |
| Sévérité | Élevée (CVSS 8.9) |
| Vecteur d'attaque | Réseau |
| Privilèges requis | Aucun |
| Interaction utilisateur | Requise (pour la chaîne RCE complète) |
| Impact | Confidentialité • Intégrité • Disponibilité |
La vulnérabilité réside dans la façon dont WordPress gère le nom d'utilisateur lors d'une tentative de connexion échouée.
sanitize_user() et wp_strip_all_tags() (qui s'appuie sur strip_tags() de PHP).wp_kses_post() permet à certaines charges utiles de type balise contenant des espaces de survivre et de devenir des éléments DOM actifs.user-profile.js) chargé sur la page de connexion.Le chemin RCE complet nécessite :
⚠️ WordPress note que l'escalade réussie vers la RCE dépend de conditions hors du contrôle total de l'attaquant et nécessite de l'ingénierie sociale.
| Branche | Versions affectées | Version corrigée |
|---|---|---|
| 7.0.x | 7.0.0 – 7.0.2 | 7.0.3 |
| 6.9.x | 6.9.0 – 6.9.5 | 6.9.6 |
| 6.8.x | 6.8.0 – 6.8.6 | 6.8.7 |
| … | … | … |
| 4.7.x | 4.7.0 – 4.7.33 | 4.7.34 |
Avis de sécurité GitHub
GHSA-52p2-r8wf-jcrf
Version WordPress 7.0.3
wordpress.org/news/2026/08/wordpress-7-0-3-release/
Analyse technique
The Hacker News – Nouvelle XSS pré-authentification WordPress
Restez en sécurité. Corrigez tôt. Vérifiez votre version de WordPress dès aujourd'hui.
wp core version · Vérifiez les mises à jour dans le tableau de bord d'administration