Информационные
технологии в Казахстане

Национальный Банк РК Дата обновления: 10.08.2026

  • USD 469.93
  • EUR 541.64
  • RUB 5.71
Главная / Информационная безопасность /

Критическая уязвимость XSS в WordPress грозит выполнением PHP-кода

ИБ

07.08.2026

Критическая уязвимость XSS в WordPress грозит выполнением PHP-кода

Фото: The Hacker News

Автор

Faricke

0 (0 голосов)

WordPress срочно выпустил патч для серьёзной уязвимости на экране входа, которая потенциально может привести к выполнению произвольного кода на сервере. Уязвимость CVE-2026-64638 (CVSS 8.9) представляет собой отражённую XSS-атаку, требующую аутентификации, и поражает все версии популярной CMS. Компания pwn.ai, обнаружившая баг, назвала цепочку атак XSS2Shell — она была воспроизведена её автономной системой всего за четыре дня.

Проблема заключается в неправильной обработке имени пользователя при неудачной попытке входа. WordPress пропускает значение через несколько функций санитизации (sanitize_user(), wp_strip_all_tags() и wp_kses_post()), но они неправильно взаимодействуют между собой. В результате злоумышленник может внедрить контролируемые DOM-элементы прямо на странице входа, и это не требует каких-либо привилегий или взаимодействия жертвы.

Однако полная цепочка до выполнения PHP-кода намного сложнее. Она включает взаимодействие с скриптом профиля пользователя (user-profile.js), REST API WordPress и функцией Application Passwords. Исследователи демонстрируют, как через XSS можно создать учётные данные API для администратора, загрузить вредоносный плагин и выполнить произвольный PHP-код. Такой сценарий возможен только если администратор уже авторизован и перейдёт на страницу злоумышленника.

Патч был выпущен 6 августа в WordPress 7.0.3 с обратным портированием до версии 4.7. WordPress настоятельно рекомендует немедленно обновиться — сайты с автоматическими обновлениями получат патч самостоятельно. Версии старше 4.7 остаются уязвимыми. Учитывая, что WordPress питает 41,2% всех веб-сайтов, эта уязвимость представляет серьёзную угрозу для интернета. На момент публикации взломов в дикой природе не зафиксировано.

По материалам The Hacker News

Поделиться статьей:

А вам понравилась эта статья? Оставьте комментарий!

Комментарии

Прочее

Комплектующие Kamrad Market

Перейти