WordPress закрыл уязвимость XSS в своем логине, позволяющую выполнение кода PHP — критическая угроза для пользователей. Обновление уже доступно, и администраторы должны как можно скорее установить патч.
Суть уязвимости
Уязвимость относится к категории отраженных атак XSS и затрагивает все версии WordPress. Она была помечена под номером CVE-2026-64638 с высоким уровнем опасности (CVSS 8.9), что делает ее особенно актуальной. Отмечено, что злоумышленники могут запустить код PHP на сервере после несложного взаимодействия с администратором, который уже вошел в систему.
Согласно исследованию компании pwn.ai, уязвимость позволяет выполнить JavaScript код всего лишь после ввода специально подготовленного имени пользователя на странице входа. Как только этот пользователь попадает на страницу с ошибкой аутентификации, вредоносный код выполняется в его браузере без дальнейших действий.
Технические детали и механизм атаки
Исследователи отметили несколько путей, по которым можно перейти от XSS к выполнению кода. Например, один из сценариев позволяет установить плагин или загрузить произвольный ZIP-файл. WordPress, в свою очередь, предупреждает, что для активации этой уязвимости требуется не только наличие уязвимости, но и социальная инженерия.
Патч был выпущен 6 августа в версии WordPress 7.0.3, а также обновления обратно применены для версий 4.7 и выше. Все пользователи, использующие автоматические обновления, должны получить новый патч автоматически. Однако версии ниже 4.7 остаются под угрозой и не поддержки обновления.
Значение для пользователей и разработчиков
Для разработчиков и администраторов сайтов на WordPress данная уязвимость может иметь серьезные последствия: потенциальная возможность выполнения кода может привести к компрометации данных. Все пользователи должны быть внимательны и в кратчайшие сроки установить последние обновления, чтобы избежать рисков. Безопасность начинается с регулярного мониторинга и своевременных обновлений.
Следующий шаг для пользователей WordPress — немедленное обновление своих систем до последней версии, чтобы защититься от этой уязвимости.