Auf den Punkt: Parandamata, autentimist mittevajav XSS-haavatavus WordPressi sisselogimisel (CVE-2026-64638, CVSS 8.9) võib teatud lisatingimustel viia PHP-koodi käivitamiseni serveris ning mõjutab kõiki WordPressi versioone.
WordPress on kõrvaldanud sisselogimisekraani peegeldunud XSS-haavatavuse, mida saab ära kasutada autentimiseta ja mis mõjutab CMS-i kõiki versioone. Teatud lisatingimustel on viga võimalik eskaleerida PHP-koodi käivitamiseks serveris.
Haavatavust jälgitakse tunnusega CVE-2026-64638 ja selle CVSS-hinne on 8.9 (kõrge). Tegemist on autentimiseelse peegeldunud ristsaidilise skriptimise (reflected XSS) haavatavusega WordPressi sisselogimisekraanil. Ärakasutamiseks ei vaja ründaja eelnevat sisselogimist ega õigusi, mis vähendab oluliselt ründe teostamise künnist. Turvaplatvormi pwn.ai andmetel mõjutab viga sisuhaldussüsteemi tarkvara kõiki versioone.
Turvajuhi (CISO) seisukohalt on eriti oluline see, et haavatavus ei jää üksnes XSS-i klassi piiresse: teatud lisatingimustel saab rünnaku ahendada PHP-koodi käivitamiseks serveris. Sellega kasvab risk kliendipoolsest seansi- või juurdepääsuandmete vargusest hosti täieliku kompromiteerimiseni, mis hõlmab andmebaasile juurdepääsu, püsivust ning võimalikku levimist muudele süsteemidele samas majutuskeskkonnas. Kuna sisselogimisekraan on avalikult ligipääsetav, mõjutab see praktiliselt kõiki avatud WordPressi installatsioone, sõltumata pluginate või kujunduse (theme) konfiguratsioonist.
Algsest raportist ei nähtu seni täiendavaid tehnilisi üksikasju täpsete lisatingimuste kohta, mis on vajalikud eskaleerimiseks koodi käivitamiseni. Ettevõtted, kes haldavad WordPressi, peaksid pakutud paranduse kiiresti paigaldama ning kuni uuenduse täieliku rakendamiseni täiendavalt kaitsma juurdepääsu sisselogimispunktidele veebirakenduse tulemüüride (WAF) või päringute piiramise (rate limiting) abil.
Quelle: thehackernews.com · Erschienen 7. August 2026
Lumi AI News — KI-assistierte Kuratierung gemaess Art. 50 EU AI Act. Paraphrase und Klassifikation durch Lumi News Pipeline v1.8.3.