CVE-2026-64638
O WordPress é vulnerável a uma vulnerabilidade de XSS refletido pré-autenticação na tela de login. Por meio de um site malicioso de terceiros especialmente...
- Publicado
- 7 de ago. de 2026
- Atualizado
- 7 de ago. de 2026
- Atribuindo CNA
- hackerone
- Evidência observada
- 25 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XModerado · próximos 30 dias
- Percentil
- 98,2%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O WordPress é vulnerável a uma vulnerabilidade de XSS refletido pré-autenticação na tela de login. Por meio de um site malicioso de terceiros especialmente criado e hospedado por um atacante, é possível que isso seja escalado para uma vulnerabilidade de RCE com condições fora do controle do atacante. Isso requer engenharia social bem-sucedida e interação explícita da vítima alvo. Este problema afeta todas as versões do WordPress. A versão 7.0.3 foi lançada, contendo uma correção para a vulnerabilidade, e, como cortesia aos usuários de ramificações mais antigas, a correção foi retroportada para todas as ramificações até a 4.7. Descoberta e divulgada de forma responsável por [a equipe da pwn.ai](https://pwn.ai/).
Fontes
23- CVE-2026-64638Pesquisa
CVE-2026-64638
- xss2shellScanner
🔥 XSS2Shell — Scanner CVE-2026-64638 e Kit de Ferramentas PoC
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.