CVE-2026-64638
WordPress est vulnérable à une vulnérabilité XSS réfléchie pré-auth sur l'écran de connexion. Via un site web tiers malveillant spécialement conçu et hébergé par un attaquant, il est possible que celle-ci soit escaladée en une vulnérabilité RCE avec des conditions hors du contrôle de l'attaquant. Cela nécessite une ingénierie sociale réussie et une interaction explicite de la victime ciblée. Ce problème affecte toutes les versions de WordPress. La version 7.0.3 a été publiée, contenant un correctif pour la vulnérabilité, et par courtoisie envers les utilisateurs des branches plus anciennes, le correctif a été backporté sur toutes les branches jusqu'à la 4.7. Découvert et divulgué de manière responsable par [l'équipe de pwn.ai](https://pwn.ai/).
Articles liés
This product uses the NVD API but is not endorsed or certified by the NVD.
La description technique est notre traduction du texte original du NVD, en anglais.
