CVE-2026-64638

Publicada el 7 de agosto de 2026

WordPress es vulnerable a una vulnerabilidad de XSS reflejado pre-auth en la pantalla de inicio de sesión. Mediante un sitio web malicioso de terceros especialmente elaborado y alojado por un atacante, es posible que esta escale a una vulnerabilidad de RCE con condiciones fuera del control del atacante. Esto requiere ingeniería social exitosa e interacción explícita por parte de la víctima objetivo. Este problema afecta a todas las versiones de WordPress. Se ha publicado la versión 7.0.3, que contiene una corrección para la vulnerabilidad, y como cortesía a los usuarios de ramas anteriores, la corrección se ha retroportado a todas las ramas hasta la 4.7. Descubierto y divulgado de forma responsable por [el equipo de pwn.ai](https://pwn.ai/).

Tipo de debilidad (CWE)CWE-79

Artículos relacionados

This product uses the NVD API but is not endorsed or certified by the NVD.

La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.

Base de datos CVE