CVE-2026-64638

Veröffentlicht am 7. August 2026

WordPress ist anfällig für eine Pre-Auth Reflected-XSS-Schwachstelle auf dem Anmeldebildschirm. Über eine speziell erstellte bösartige Drittanbieter-Website, die von einem Angreifer gehostet wird, ist es möglich, dass diese zu einer RCE-Schwachstelle eskaliert wird, mit Bedingungen außerhalb der Kontrolle des Angreifers. Dies erfordert erfolgreiches Social Engineering und explizite Interaktion des Zielopfers. Dieses Problem betrifft alle Versionen von WordPress. Version 7.0.3 wurde veröffentlicht und enthält einen Fix für die Schwachstelle, und aus Kulanz gegenüber Nutzern älterer Branches wurde der Fix auf alle Branches bis zurück zu 4.7 backportiert. Entdeckt und verantwortungsvoll offengelegt vom [Team bei pwn.ai](https://pwn.ai/).

Schwachstellentyp (CWE)CWE-79

Verwandte Artikel

This product uses the NVD API but is not endorsed or certified by the NVD.

Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.

CVE-Datenbank