КИБЕРБЕЗОПАСНОСТЬ

WordPress закрыл уязвимость XSS, ведущую к выполнению кода PHP

WordPress устранил уязвимость XSS, позволяющую выполнение кода PHP. Все пользователи должны обновить системы.

✍️ Редакция iTech News | 19.09.2025 | ⏱ 2 мин | Источник: The Hacker News
Уязвимость WordPress XSS приводит к исполнению кода PHP

WordPress закрыл уязвимость XSS в своем логине, позволяющую выполнение кода PHP — критическая угроза для пользователей. Обновление уже доступно, и администраторы должны как можно скорее установить патч.

Суть уязвимости

Уязвимость относится к категории отраженных атак XSS и затрагивает все версии WordPress. Она была помечена под номером CVE-2026-64638 с высоким уровнем опасности (CVSS 8.9), что делает ее особенно актуальной. Отмечено, что злоумышленники могут запустить код PHP на сервере после несложного взаимодействия с администратором, который уже вошел в систему.

Согласно исследованию компании pwn.ai, уязвимость позволяет выполнить JavaScript код всего лишь после ввода специально подготовленного имени пользователя на странице входа. Как только этот пользователь попадает на страницу с ошибкой аутентификации, вредоносный код выполняется в его браузере без дальнейших действий.

Технические детали и механизм атаки

Исследователи отметили несколько путей, по которым можно перейти от XSS к выполнению кода. Например, один из сценариев позволяет установить плагин или загрузить произвольный ZIP-файл. WordPress, в свою очередь, предупреждает, что для активации этой уязвимости требуется не только наличие уязвимости, но и социальная инженерия.

Патч был выпущен 6 августа в версии WordPress 7.0.3, а также обновления обратно применены для версий 4.7 и выше. Все пользователи, использующие автоматические обновления, должны получить новый патч автоматически. Однако версии ниже 4.7 остаются под угрозой и не поддержки обновления.

Значение для пользователей и разработчиков

Для разработчиков и администраторов сайтов на WordPress данная уязвимость может иметь серьезные последствия: потенциальная возможность выполнения кода может привести к компрометации данных. Все пользователи должны быть внимательны и в кратчайшие сроки установить последние обновления, чтобы избежать рисков. Безопасность начинается с регулярного мониторинга и своевременных обновлений.

Следующий шаг для пользователей WordPress — немедленное обновление своих систем до последней версии, чтобы защититься от этой уязвимости.

Поделиться: Telegram X LinkedIn