WordPress срочно выпустил патч для серьёзной уязвимости на экране входа, которая потенциально может привести к выполнению произвольного кода на сервере. Уязвимость CVE-2026-64638 (CVSS 8.9) представляет собой отражённую XSS-атаку, требующую аутентификации, и поражает все версии популярной CMS. Компания pwn.ai, обнаружившая баг, назвала цепочку атак XSS2Shell — она была воспроизведена её автономной системой всего за четыре дня.
Проблема заключается в неправильной обработке имени пользователя при неудачной попытке входа. WordPress пропускает значение через несколько функций санитизации (sanitize_user(), wp_strip_all_tags() и wp_kses_post()), но они неправильно взаимодействуют между собой. В результате злоумышленник может внедрить контролируемые DOM-элементы прямо на странице входа, и это не требует каких-либо привилегий или взаимодействия жертвы.
Однако полная цепочка до выполнения PHP-кода намного сложнее. Она включает взаимодействие с скриптом профиля пользователя (user-profile.js), REST API WordPress и функцией Application Passwords. Исследователи демонстрируют, как через XSS можно создать учётные данные API для администратора, загрузить вредоносный плагин и выполнить произвольный PHP-код. Такой сценарий возможен только если администратор уже авторизован и перейдёт на страницу злоумышленника.
Патч был выпущен 6 августа в WordPress 7.0.3 с обратным портированием до версии 4.7. WordPress настоятельно рекомендует немедленно обновиться — сайты с автоматическими обновлениями получат патч самостоятельно. Версии старше 4.7 остаются уязвимыми. Учитывая, что WordPress питает 41,2% всех веб-сайтов, эта уязвимость представляет серьёзную угрозу для интернета. На момент публикации взломов в дикой природе не зафиксировано.
По материалам The Hacker News
Комментарии