CVE-2026-64638

Pubblicata il 7 agosto 2026

WordPress è vulnerabile a una vulnerabilità XSS reflected pre-auth nella schermata di login. Tramite un sito web di terze parti dannoso appositamente creato e ospitato da un attaccante, è possibile che questa venga escalata a una vulnerabilità RCE con condizioni al di fuori del controllo dell'attaccante. Ciò richiede social engineering efficace e interazione esplicita da parte della vittima designata. Questo problema interessa tutte le versioni di WordPress. È stata rilasciata la versione 7.0.3, contenente una fix per la vulnerabilità, e per cortesia verso gli utenti dei branch più vecchi la fix è stata sottoposta a backport su tutti i branch fino al 4.7. Scoperta e divulgata responsabilmente dal [team di pwn.ai](https://pwn.ai/).

Tipo di debolezza (CWE)CWE-79

Articoli correlati

This product uses the NVD API but is not endorsed or certified by the NVD.

La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.

Database CVE