
CVE-2026-64638
XSS2Shell
con potenziale escalation a esecuzione di codice PHP
CVE-2026-64638 è una vulnerabilità ad alta severità di tipo Cross-Site Scripting (XSS) riflesso pre-autenticazione che interessa la schermata di accesso di WordPress.
In condizioni specifiche, la falla può essere concatenata in Remote Code Execution (RCE) sul server (i ricercatori chiamano la catena XSS2Shell).
| Attributo | Dettagli |
|---|---|
| ID CVE | CVE-2026-64638 |
| Severità | Alta (CVSS 8.9) |
| Vettore di attacco | Rete |
| Privilegi richiesti | Nessuno |
| Interazione utente | Richiesta (per la catena RCE completa) |
| Impatto | Riservatezza • Integrità • Disponibilità |
La vulnerabilità risiede nel modo in cui WordPress gestisce il nome utente in un tentativo di accesso fallito.
sanitize_user() e wp_strip_all_tags() (che si basa su strip_tags() di PHP).wp_kses_post() consente ad alcuni payload simili a tag contenenti spazi bianchi di sopravvivere e diventare elementi DOM attivi.user-profile.js) caricato sulla pagina di accesso.Il percorso RCE completo richiede:
⚠️ WordPress osserva che l'escalation riuscita a RCE dipende da condizioni fuori dal pieno controllo dell'aggressore e richiede ingegneria sociale.
| Ramo | Versioni interessate | Versione corretta |
|---|---|---|
| 7.0.x | 7.0.0 – 7.0.2 | 7.0.3 |
| 6.9.x | 6.9.0 – 6.9.5 | 6.9.6 |
| 6.8.x | 6.8.0 – 6.8.6 | 6.8.7 |
| … | … | … |
| 4.7.x | 4.7.0 – 4.7.33 | 4.7.34 |
Avviso di sicurezza GitHub
GHSA-52p2-r8wf-jcrf
Release di WordPress 7.0.3
wordpress.org/news/2026/08/wordpress-7-0-3-release/
Analisi tecnica
The Hacker News – Nuova XSS pre-autenticazione di WordPress
Resta al sicuro. Applica le patch subito. Verifica oggi la tua versione di WordPress.
wp core version · Controlla gli aggiornamenti nella dashboard di amministrazione