CVE-2026-64638

Publiée le 7 août 2026

WordPress est vulnérable à une vulnérabilité XSS réfléchie pré-auth sur l'écran de connexion. Via un site web tiers malveillant spécialement conçu et hébergé par un attaquant, il est possible que celle-ci soit escaladée en une vulnérabilité RCE avec des conditions hors du contrôle de l'attaquant. Cela nécessite une ingénierie sociale réussie et une interaction explicite de la victime ciblée. Ce problème affecte toutes les versions de WordPress. La version 7.0.3 a été publiée, contenant un correctif pour la vulnérabilité, et par courtoisie envers les utilisateurs des branches plus anciennes, le correctif a été backporté sur toutes les branches jusqu'à la 4.7. Découvert et divulgué de manière responsable par [l'équipe de pwn.ai](https://pwn.ai/).

Type de faiblesse (CWE)CWE-79

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE