
CVE-2026-64638
XSS2Shell
com potencial de escalada para Execução de Código PHP
CVE-2026-64638 é uma vulnerabilidade de Cross-Site Scripting (XSS) refletido de pré-autenticação de alta gravidade que afeta a tela de login do WordPress.
Sob condições específicas, a falha pode ser encadeada em Execução Remota de Código (RCE) no servidor (os pesquisadores chamam essa cadeia de XSS2Shell).
| Atributo | Detalhes |
|---|---|
| ID CVE | CVE-2026-64638 |
| Gravidade | Alta (CVSS 8.9) |
| Vetor de Ataque | Rede |
| Privilégios Necessários | Nenhum |
| Interação do Usuário | Necessária (para a cadeia RCE completa) |
| Impacto | Confidencialidade • Integridade • Disponibilidade |
A vulnerabilidade existe na forma como o WordPress lida com o nome de usuário em uma tentativa de login com falha.
sanitize_user() e wp_strip_all_tags() (que depende do strip_tags() do PHP).wp_kses_post() permite que certos payloads semelhantes a tags contendo espaços em branco sobrevivam e se tornem elementos DOM ativos.user-profile.js) carregado na página de login.O caminho completo para RCE exige:
⚠️ O WordPress observa que a escalada bem-sucedida para RCE depende de condições fora do controle total do atacante e exige engenharia social.
| Ramo | Versões Afetadas | Versão Corrigida |
|---|---|---|
| 7.0.x | 7.0.0 – 7.0.2 | 7.0.3 |
| 6.9.x | 6.9.0 – 6.9.5 | 6.9.6 |
| 6.8.x | 6.8.0 – 6.8.6 | 6.8.7 |
| … | … | … |
| 4.7.x | 4.7.0 – 4.7.33 | 4.7.34 |
Aviso de Segurança do GitHub
GHSA-52p2-r8wf-jcrf
Lançamento do WordPress 7.0.3
wordpress.org/news/2026/08/wordpress-7-0-3-release/
Análise Técnica
The Hacker News – Novo XSS de Pré-auth no WordPress
Fique seguro. Aplique o patch cedo. Verifique a sua versão do WordPress hoje.
wp core version · Verifique se há atualizações no painel administrativo