WordPress corrige falha grave que pode levar à execução remota de código

Uma vulnerabilidade de alta gravidade no núcleo do WordPress pode transformar uma simples tentativa de login maliciosa em execução de código PHP no servidor. Batizada de XSS2Shell e registrada como CVE-2026-64638, a falha recebeu nota 8,9 no CVSS.

O problema começa como um cross-site scripting refletido na tela de autenticação. Um invasor sem conta pode enviar um nome de usuário especialmente preparado que passa pelos mecanismos de sanitização e acaba interpretado como conteúdo HTML pelo navegador.

A cadeia explora uma diferença na forma como funções do PHP e do próprio WordPress interpretam determinados caracteres. Isso permite inserir elementos controlados pelo atacante dentro da página de login e avançar para a execução de JavaScript no domínio do site.

O impacto aumenta quando um administrador já autenticado visita uma página preparada pelo invasor. Nesse cenário, a técnica pode abusar da sessão existente para autorizar credenciais de aplicativo e avançar até o envio de código PHP ao servidor.

O WordPress corrigiu o problema na versão 7.0.3, lançada em 6 de agosto. Patches também foram disponibilizados para diferentes ramificações anteriores, chegando até a linha 4.7.

Até a divulgação da pesquisa, não havia confirmação pública de exploração em ataques reais. A existência de detalhes técnicos, porém, torna a atualização prioritária para administradores de sites.

Leia mais na mesma categoria:

NotíciasPatches e CorreçõesVulnerabilidades