Auf den Punkt: Parandamata, autentimist vajamata ärakasutatav XSS-haavatavus WordPressi sisselogimisel (CVE-2026-64638, CVSS 8.9) võib teatud lisatingimustel viia PHP-koodi käivitamiseni serveris ja mõjutab kõiki WordPressi versioone.
WordPress on sulgenud sisselogimisekraanil peegeldunud (reflected) XSS-haavatavuse, mida saab ära kasutada autentimiseta ja mis mõjutab CMS-i kõiki versioone. Teatud lisatingimustel saab vea eskaleerida PHP-koodi käivitamiseks serveris.
Haavatavust jälgitakse tähise CVE-2026-64638 all ja selle CVSS-hinne on 8.9 (kõrge). Tegemist on eelautentimiseelse peegeldunud ristsaidilise skriptimise (reflected XSS) haavatavusega WordPressi sisselogimisekraanil. Ärakasutamiseks ei ole vaja ründajal eelnevalt sisse logida ega omada õigusi, mis vähendab oluliselt ründe teostamiseks vajalikku vaeva. Turbeplatvormi pwn.ai andmetel mõjutab viga sisuhaldussüsteemi tarkvara kõiki versioone.
Turbejuhi (CISO) seisukohast on eriti oluline see, et haavatavus ei piirdu ainult XSS-klassiga: teatud lisatingimustel saab rünnaku ahelasse siduda PHP-koodi käivitamise serveris. Sellega kasvab risk kliendipoolsest seansi- või mandaadivargusest kuni hosti täieliku kompromiteerimiseni, sealhulgas andmebaasile juurdepääsuni, püsivuse saavutamiseni ja võimaliku levikuni teistele sama majutuskeskkonna süsteemidele. Kuna sisselogimisekraan on avalikult ligipääsetav, mõjutab see praktiliselt igat avatud WordPressi installatsiooni, sõltumata pluginate või teemade konfiguratsioonist.
Algallikast ei selgu seni täpsemaid tehnilisi üksikasju konkreetsete lisatingimuste kohta, mis on vajalikud koodi käivitamiseni eskaleerimiseks. Ettevõtted, kes kasutavad WordPressi, peaksid pakutava paranduse kiiresti paigaldama ning kuni värskenduse täieliku levitamiseni turvama sisselogimispunktidele juurdepääsu täiendavalt veebirakenduse tulemüüri (WAF) või päringute piiramise (rate limiting) abil.
Allikas: thehackernews.com · Avaldatud 7. augustil 2026
Lumi AI News — tehisintellekti abil toimetatud sisu vastavalt tehisintellektimääruse art. 50-le. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.8.3 poolt.