
CVE-2026-64638
XSS2Shell
с потенциальной эскалацией до выполнения PHP-кода
CVE-2026-64638 — это высокоопасная уязвимость отражённого межсайтового скриптинга (XSS) до аутентификации, затрагивающая экран входа в WordPress.
При определённых условиях эту уязвимость можно соединить в цепочку, ведущую к удалённому выполнению кода (RCE) на сервере (исследователи называют эту цепочку XSS2Shell).
| Атрибут | Детали |
|---|---|
| CVE ID | CVE-2026-64638 |
| Серьёзность | Высокая (CVSS 8.9) |
| Вектор атаки | Сетевой |
| Требуемые привилегии | Отсутствуют |
| Взаимодействие с пользователем | Требуется (для полной цепочки RCE) |
| Влияние | Конфиденциальность • Целостность • Доступность |
Уязвимость заключается в том, как WordPress обрабатывает имя пользователя при неудачной попытке входа.
sanitize_user() и wp_strip_all_tags() (которая основана на PHP-функции strip_tags()).wp_kses_post() позволяет некоторым тегоподобным полезным нагрузкам, содержащим пробелы, выжить и стать живыми DOM-элементами.user-profile.js), загружаемым на странице входа.Полная цепочка RCE требует:
⚠️ WordPress отмечает, что успешная эскалация до RCE зависит от условий, не находящихся под полным контролем злоумышленника, и требует социальной инженерии.
| Ветка | Затронутые версии | Исправленная версия |
|---|---|---|
| 7.0.x | 7.0.0 – 7.0.2 | 7.0.3 |
| 6.9.x | 6.9.0 – 6.9.5 | 6.9.6 |
| 6.8.x | 6.8.0 – 6.8.6 | 6.8.7 |
| … | … | … |
| 4.7.x | 4.7.0 – 4.7.33 | 4.7.34 |
GitHub Security Advisory
GHSA-52p2-r8wf-jcrf
Релиз WordPress 7.0.3
wordpress.org/news/2026/08/wordpress-7-0-3-release/
Технический анализ
The Hacker News – Новый WordPress Pre-Auth XSS
Оставайтесь в безопасности. Обновляйтесь вовремя. Проверьте свою версию WordPress уже сегодня.
wp core version · Проверьте наличие обновлений в панели управления