Tags

1 strona

CVE-2026-64638

Nowa luka XSS w WordPressie przed uwierzytelnieniem może prowadzić do wykonania kodu PHP

Ważna luka XSS w WordPressie (CVE-2026-64638) umożliwia wykonanie kodu PHP na serwerze. Pilna aktualizacja jest zalecana.

W systemie WordPress wykryto i załatano poważną lukę typu Reflected Cross-Site Scripting (XSS) występującą przed uwierzytelnieniem, która dotyczy każdej wersji tej popularnej platformy do zarządzania treścią. Połączona z innymi podatnościami, umożliwia wykonanie kodu PHP na serwerze, gdy zalogowany administrator odwiedzi złośliwie spreparowaną stronę. Luka, śledzona jako CVE-2026-64638, wymaga jedynie podania spreparowanego nazwy użytkownika na stronie logowania, co prowadzi do wykonania kodu JavaScript w przeglądarce ofiary, a przy interakcji zalogowanego administratora z przygotowaną przez atakującego stroną, można uzyskać pełne wykonanie kodu na serwerze, instalując wtyczki lub przesyłając pliki ZIP.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)