Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-64638 — CVE-2026-64638 | Kitploit
Инструменты/GitHubGitHub/0xblackash/cve-2026-64638
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьОбучение и Образование
GitHub0xblackash/cve-2026-64638

CVE-2026-64638

CVE-2026-64638

Репозиторий
128 дней назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🛡️ CVE-2026-64638 - XSS2Shell

ChatGPT Image Aug 7, 2026, 11_49_49 PM

Отражённый XSS до аутентификации в WordPress

Severity CVSS Status Affected

с потенциальной эскалацией до выполнения PHP-кода


📌 Обзор

CVE-2026-64638 — это высокоопасная уязвимость отражённого межсайтового скриптинга (XSS) до аутентификации, затрагивающая экран входа в WordPress.

При определённых условиях эту уязвимость можно соединить в цепочку, ведущую к удалённому выполнению кода (RCE) на сервере (исследователи называют эту цепочку XSS2Shell).

ChatGPT Image Aug 7, 2026, 11_40_27 PM
Скачать инструмент
АтрибутДетали
CVE IDCVE-2026-64638
СерьёзностьВысокая (CVSS 8.9)
Вектор атакиСетевой
Требуемые привилегииОтсутствуют
Взаимодействие с пользователемТребуется (для полной цепочки RCE)
ВлияниеКонфиденциальность • Целостность • Доступность

🔍 Техническая сводка

Уязвимость заключается в том, как WordPress обрабатывает имя пользователя при неудачной попытке входа.

  • Входные данные проходят через sanitize_user() и wp_strip_all_tags() (которая основана на PHP-функции strip_tags()).
  • Последующая обработка с помощью wp_kses_post() позволяет некоторым тегоподобным полезным нагрузкам, содержащим пробелы, выжить и стать живыми DOM-элементами.
  • Эти элементы взаимодействуют с собственным JavaScript-кодом WordPress (user-profile.js), загружаемым на странице входа.
  • Злоумышленники могут использовать поведение REST API / JSONP и методы same-origin для дальнейшей эскалации.

Полная цепочка RCE требует:

  1. Жертвы, уже вошедшей в систему как администратор отдельного сайта
  2. Явного взаимодействия (обычно один клик) со страницей, контролируемой злоумышленником
  3. Наличия определённых функций WordPress (Application Passwords, возможность загрузки плагинов и т. д.)

⚠️ WordPress отмечает, что успешная эскалация до RCE зависит от условий, не находящихся под полным контролем злоумышленника, и требует социальной инженерии.


📦 Затронутые и исправленные версии

ВеткаЗатронутые версииИсправленная версия
7.0.x7.0.0 – 7.0.27.0.3
6.9.x6.9.0 – 6.9.56.9.6
6.8.x6.8.0 – 6.8.66.8.7
………
4.7.x4.7.0 – 4.7.334.7.34
  • Затронуты все версии с 4.7.0 по 7.0.2.
  • Версии старше 4.7 остаются уязвимыми, но выходят за рамки текущей поддержки бэкпортов.

✅ Смягчение и рекомендации

🚨 Обновитесь немедленно

  • Обновитесь до WordPress 7.0.3 (или соответствующего выпуска безопасности для вашей ветки).
  • Сайты с включёнными автоматическими фоновыми обновлениями должны получить исправление автоматически.
  • Не полагайтесь только на плагины усиления безопасности или CSP как на полное смягчение — требуется патч ядра.
  • Рекомендуйте администраторам не переходить по нежелательным ссылкам, пока они авторизованы в панели управления WordPress.

📎 Официальные ссылки

  • GitHub Security Advisory
    GHSA-52p2-r8wf-jcrf

  • Релиз WordPress 7.0.3
    wordpress.org/news/2026/08/wordpress-7-0-3-release/

  • Технический анализ
    The Hacker News – Новый WordPress Pre-Auth XSS


Оставайтесь в безопасности. Обновляйтесь вовремя. Проверьте свою версию WordPress уже сегодня.

wp core version · Проверьте наличие обновлений в панели управления