Auf den Punkt: Eine ungepatchte, ohne Authentifizierung ausnutzbare XSS-Lücke im WordPress-Login (CVE-2026-64638, CVSS 8.9) kann unter Zusatzbedingungen zu PHP-Code-Ausführung auf dem Server führen und betrifft alle WordPress-Versionen.
WordPress hat eine Reflected-XSS-Schwachstelle im Login-Bildschirm geschlossen, die ohne Authentifizierung ausnutzbar ist und alle Versionen des CMS betrifft. Unter bestimmten Zusatzbedingungen lässt sich der Fehler zu PHP-Code-Ausführung auf dem Server eskalieren.
Die Lücke wird als CVE-2026-64638 verfolgt und mit einem CVSS-Wert von 8.9 (High) bewertet. Es handelt sich um eine Pre-Authentication Reflected Cross-Site-Scripting-Schwachstelle im Login-Bildschirm von WordPress. Für die Ausnutzung ist keine vorherige Anmeldung oder Berechtigung des Angreifers erforderlich, was den Angriffsaufwand deutlich senkt. Nach Angaben der Sicherheitsplattform pwn.ai betrifft der Fehler jede Version der Content-Management-System-Software.
Für einen CISO ist besonders relevant, dass die Schwachstelle über die reine XSS-Klasse hinausgeht: Unter zusätzlichen Bedingungen lässt sich der Angriff zu einer PHP-Code-Ausführung auf dem Server verketten. Damit steigt das Risiko von einem clientseitigen Session- oder Credential-Diebstahl hin zu einer vollständigen Kompromittierung des Hosts, inklusive Datenbankzugriff, Persistenz und potenzieller Weiterverbreitung auf andere Systeme im selben Hosting-Umfeld. Da der Login-Bildschirm öffentlich erreichbar ist, betrifft dies praktisch jede exponierte WordPress-Instanz, unabhängig von Plugin- oder Theme-Konfiguration.
Aus dem Originalbericht liegen bislang keine weiteren technischen Details zu den genauen Zusatzbedingungen für die Eskalation zur Code-Ausführung vor. Unternehmen, die WordPress betreiben, sollten den bereitgestellten Patch zeitnah einspielen und den Zugriff auf Login-Endpunkte über Web Application Firewalls oder Rate-Limiting zusätzlich absichern, bis die Aktualisierung vollständig ausgerollt ist.
Quelle: thehackernews.com · Erschienen 7. August 2026
Lumi AI News — KI-assistierte Kuratierung gemaess Art. 50 EU AI Act. Paraphrase und Klassifikation durch Lumi News Pipeline v1.8.3.