Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
WordPress veröffentlicht am 6. August einen Patch, der eine Schwachstelle von crosss-site Skripting (XSS) auf dem Zugriffsbildschirm reflektiert die nach öffentlicher Entdeckung unter bestimmten Bedingungen an PHP-Codeausführung angekettet werden können. Der Ausfall wurde von der Firma pwn.ai gemeldet und als CVE-2026-64638 registriert (CVSS Punkt 8.9). WordPress beinhaltete die Korrektur in Version 7.0.3 und angewendet es rückwirkend auf Zweig 4.7; Einrichtungen mit aktivierten automatischen Updates sollten das Patch ohne Eingriff vom Administrator erhalten. Die CVE-Referenz ist in der NVD-Datenbank verfügbar: https: / / nvd.nist.gov / vuln / detail / CVE-2026-64638, und die offizielle WordPress-Sicherheitsanzeige in Ihrer Kategorie: https: / / wordpress.org / news / Kategorie / Sicherheit /.
Was wird durch pwn bestätigt. ai ist, dass die XSS von einem reflektierten Typ ist und von der Anmeldeseite ohne Authentifizierung zugänglich ist: ein speziell gebildeter Benutzername, der in einem gescheiterten Zugriffsversuch gesendet wird, kann den Endbenutzer innerhalb der Fehlerseite erreichen und JavaScript im Browser ausführen. Dass JavaScript, nach dem Unternehmen, kann mit anderen WordPress-Verhalten gekettet werden, um gleiche-Ursprung-Anfragen zu verursachen, die zusätzliche Kontrolle innerhalb der Website-Sitzung ermöglichen. Wort Die Presse beschreibt in ihrer öffentlichen Beratung eine vorsichtigere Bewertung: Das Klettern von dieser XSS auf den laufenden Code auf dem Server (CERs) erfordert Bedingungen außerhalb der Kontrolle des Angreifers - insbesondere die Interaktion und ausdrückliche Zustimmung eines Administrators - und erfordert daher einen Erfolg in der Sozialtechnik neben der anfänglichen Sicherheitslücke.

Technisch ergibt sich der Fehler aus einem Konflikt zwischen verschiedenen Filtern, die WordPress nach einem gescheiterten Zugriffsversuch auf den Benutzernamenswert anwendet. In vereinfachter und verifizierter Weise durch Forscher gehen die Daten durch sanitize _ user () und wp _ strip _ all _ tags () (unter Verwendung der PHP strip _ tags () Funktion). Ketten, die wie HTML-Tags aussehen, aber Leerzeichen unmittelbar nach dem Zeichen "<" enthalten, können überleben, die zuerst als Text verarbeitet. Unten, Wort Presse gilt wp _ kses _ post (), deren Parser den gleichen Eintrag wie HTML erlaubt interpretiert, was zur Einführung von DOM-Elementen führt, die vom Angreifer in die Anmeldefehlerseite gesteuert werden. Diese Elemente enden interagieren mit user-profile.js, einem Profilverwaltungsskript, das auf der Anmeldeseite durch die Handhabung der Passwort-Restaurierung geladen wird; das Fehlen bestimmter Felder, die in diesem Zusammenhang erwartet werden, lässt Variablen in undefiniertem Zustand und ermöglicht ein injiziertes Überschreiben-Element, beispielsweise ajaxurl, um die JavaScript-Logik auf eine vom Angreifer ausgewählte Anforderung umzuleiten. pwn.ai hat auch gezeigt, wie man die JSONP-Kompatibilität in der WordPress REST API nutzen kann, um die Antwort auf JavaScript-Code, der mit dem Website-Ursprung ausgeführt wird, zu konvertieren. In Umgebungen, in denen die API 401 für anonyme Anfragen anspricht, kann der _-Umschlag = 1 Parameter diese mit einer externen 200 leugnen und jQuery die Antwort als Skript verarbeiten.
Die Forscher nannten ihre XSS2Shell-Kette und beschreiben mehrere Routen zur PHP-Ausführung. Eine der von pwn.ai gespielten Demonstrationen nutzt die XSS, um die native Anwendungskennwörter-Zulassungsschnittstelle innerhalb einer Session zu rufen, die bereits mit der Rolle des Administrators authentifiziert wurde. Diese Schnittstelle erstellt ein API-Berechtigung und leitet auf eine erfolgreiche URL, die vom Angreifer gesteuert wird; mit dem erstellten Anmeldedaten, kann der Angreifer eine Seite veröffentlichen, die JavaScript-Eigenschaft enthält und, wenn ein authentifizierter Administrator es öffnet, dieses Skript erhält die Nicht-Eigenschaft, um Plugins hochzuladen und macht den Upload einer ZIP-Datei mit PHP-Code. Im pwn.ai-Konzepttest könnte der PHP-Code direkt aus dem extrahierten Plugin angefordert werden, ohne dass das Plugin aktiviert werden muss. Wichtig: pwn.ai trennte die Schritte in verschiedene Tests: Die XSS-Reproduktion auf Remote-Servern wurde in WordPress-Einrichtungen 7.0.2 ohne Session-Cookies durchgeführt, während die komplette Demonstration, die PHP-Ausführung in einer sauberen lokalen Umgebung durchgeführt wurde.
Was wird bestätigt: Es gibt ein XSS reflektiert auf der Anmeldeseite ohne Authentifizierung und WordPress veröffentlichte einen Patch am August 6. pwn.ai lokal die komplette Kette bis PHP Ausführung und demonstriert die Ausnutzung des Application Passwords Pfad im Labor. Wort Presse erkannte die Feststellung, akkreditierte das Team und veröffentlichte das Sicherheitsupdate; am Ende der öffentlichen Beweise (August 7) gab es keine verifizierten Berichte über die Ausbeutung in der Natur.
Was ist Schätzung oder noch unsicher: das Ausmaß, in dem diese Kette aktiv gegen Produktionsstandorte ausgenutzt wird, wird nicht bestätigt; die Eskalation an CERs erfordert die Interaktion eines authentifizierten Administrators und, nach WordPress, Social Engineering-Elemente, die außerhalb der technischen Kontrolle des Angreifers sind. Die Wirksamkeit der partiellen Minderung (z.B. komplexe CSP-Richtlinien oder bestimmte Härtungen) wurde von Forschern in einigen Szenarien getestet und festgestellt, dass eine Nonce-basierte CSP-Richtlinie mit strenger Dynamik keine Demonstration verhinderte, aber das Verhalten kann je nach Plugins, Einstellungen und Serverversionen variieren.
Wer ist es? Virtuelle jede WordPress-Installation die das Update nicht angewendet hat: Forscher sorgen dafür, dass die Kette gegen Standardanlagen funktioniert und keine ungewöhnlichen Hosting-Konfigurationen erfordert. Die Einrichtungen vor der Abzweigung 4.7 sind außerhalb der Backport-Unterstützung und bleiben daher frei, wenn sie nicht manuell aktualisiert oder geparkt werden.
Die Folgen einer vollständigen Operation wären schwerwiegend: Erhalten von in wp-config.php gespeicherten Anmeldeinformationen, persistente Erstellung von Verwaltungskonten, Upload und Ausführung von PHP-Code, Änderung oder Löschung von Inhalten und Belichtung von Dateien oder Geheimnissen, die durch den PHP-Prozess zugänglich sind. Der tatsächliche Schadensumfang hängt vom Serverkontext ab (PHP Worker Privilegien, Dateisystemmessungen, Backups Verfügbarkeit und Integritätskontrolle).

Praktische und spezifische Maßnahmen, die heute von Managern umgesetzt werden sollen: Update auf WordPress 7.0.3 oder andere Version, die die Korrektur beinhaltet; wenn das Update nicht sofort möglich ist, minimieren Sie die Zugriffsdatei Exposition: schützen wp-login. php mit zusätzlicher HTTP-Authentifizierung oder Einschränkung Ihres IP-Zugriffs, aktivieren Sie eine WAF mit Regeln, die Injektionen in Login-Parametern blockieren, Plug-in / Theme-Edition aus dem Dashboard deaktivieren, kürzlich erstellte Application Passwords widerrufen und die Liste der Anmeldeinformationen überprüfen. Nach dem Update, überprüfen Sie die Website auf der Suche nach neuen administrativen Konten oder Plugin / Themen Änderungen und überprüfen Sie die Datei Integrität und Anwesenheit von nicht-legitimate ZIP oder Plugin-Dateien. Wenn Sie Verlobung vermuten, ändern Sie den Wp-Konfig. php Sprungtasten, Wiederherstellen von sauberen Backups und betrachten eine forensische Audit. 2FA aktivieren und die Nutzung von Konten mit hohen Privilegien beschränken reduziert das Social Engineering-Betriebsfenster.
Schließlich, halten Sie Backup aus dem Produktionsserver und aktivieren Sie automatische Updates, wenn möglich; WordPress zeigt an, dass Websites mit Hintergrund-Updates die Veröffentlichung automatisch erhalten. Da die von pwn.ai beschriebene vollständige Operation zusätzliche Interaktion mit einem Administrator erfordert, ist die sofortige Patch-Kombination, Login-Zugriffskontrollen und starke operative Sicherheitspraktiken die effektivste Verteidigung.
Die Erkenntnis zeigt, wie scheinbar vorhandene Schwachstellen (XSS auf einer Fehlerseite) bei der Interaktion mit vorhandenen Logiken und APIs von derselben Seite kritische Vektoren werden können. Die technische und praktische Empfehlung ist eindeutig: das offizielle Update ohne Verzögerung durchführen und freigestellte Administratoren und Anmeldeinformationen überprüfen.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

GitLab kritische Warnung: Notfall-Patch repariert CVE-2026-19478, um öffentliche Projekte ohne Anmeldeinformationen zu ändern oder zu beseitigen
GitLab veröffentlichte am 17. August 2026 einen Notfall-Patch, um die kritische Schwachstelle in seiner selbstgehosteten Software (Community and Enterprise Edition) zu korrigier...

Wenn der MCP-Server Ihre Anmeldeinformationen behält: der stille Angriffsvektor der IA in der Produktion
Die Einbindung von IA-Agenten in Geschäftsprozesse hat einen praktischen Weg für Produktionssysteme und Daten eröffnet, die von Modellen aus zugänglich gemacht werden können: es...

Kritische Warnung: CVE-2026-58231 in SAP Commerce Cloud könnte Remote-Code Ausführung ermöglichen; Patch und dringende Minderung
Eine kritische Schwachstelle, die SAP Commerce Cloud beeinflusst, registriert als CVE-2026-58231 und mit maximaler Punktzahl 10.0 auf der CVSS-Skala werden Versuche kurz nach de...

Der massive Kauf abgelaufener Domains treibt Betrug, Malware und Streaming-Pirate an: das Geschäft hinter dem Dropcatch
Ein von Infoblox veröffentlichter und von spezialisierten Medien verbreiteter Nachrichtenbericht über DNS bestätigt, dass Kriminelle große abgelaufene Domains kaufen - die sogen...

HoneyMyte Updates CoolClient mit einem signierten Kerneltreiber, um Prozesse zu verstecken und den C2 Kanal zu schützen
Kaspersky hat eine Analyse veröffentlicht, die dem Schauspieler HoneyMyte (auch Mustang Panda) eine aktualisierte Version der CoolClient Backdoor, die eine signierte Kernel-Komp...

GeoServer auf Zero-Day Sicherheitsalarm in jsonArrayContains mit echtem Risiko der Remote-Ausführung
Das Open-Source-Projekt GeoServer verfügt über eine Null-Tage-Verwundbarkeit, die von Angreifern aktiv erforscht wird, nach den öffentlichen Ausschreibungen der Forscher und der...

AmnesiaStealer MacOS Malware, die Anmeldeinformationen stehlen und steuert Echtzeit-Browsersitzungen
Sicherheits-Forscher haben eine neue Malware-Familie auf macOS - genannt AmnesiaStealer - dokumentiert, die einen Dropper in Shell, einen Infostealer geschrieben in Rust und ein...