← Voltar ao blog

Falha Crítica de XSS no WordPress Expõe Sites à Execução Remota de Código

Uma nova vulnerabilidade de XSS pré-autenticação no WordPress pode permitir que atacantes executem código PHP arbitrário. Todas as versões do CMS são afetadas, tornando atualizações imediatas essenciais.

TL;DR

  • O WordPress lançou uma correção emergencial para CVE-2026-64638, uma falha de XSS refletido de alta gravidade.
  • A vulnerabilidade existe na tela de login e afeta todas as versões do WordPress.
  • Atacantes podem encadear esse XSS em execução completa de código PHP se um administrador visitar uma página maliciosa.
  • A falha tem pontuação CVSS de 8,9, indicando risco crítico.
  • Os administradores de sites devem atualizar imediatamente para mitigar possíveis compromissos.

O WordPress corrigiu uma grave vulnerabilidade de segurança que poderia permitir que atacantes não autenticados injetassem scripts maliciosos na página de login. A falha, identificada como CVE-2026-64638, afeta todas as versões do popular sistema de gerenciamento de conteúdo e representa um risco significativo para milhões de sites.

Pesquisadores de segurança da pwn.ai demonstraram que essa questão de cross-site scripting (XSS) refletido pode ser explorada para alcançar a execução remota de código PHP. Essa escalada ocorre quando um administrador autenticado interage com uma página controlada pelo atacante, potencialmente levando ao comprometimento completo do site.

Detalhes da Vulnerabilidade

  • CVE-2026-64638 é um XSS refletido pré-autenticação que afeta telas de login do WordPress em todas as versões.
  • A falha permite que atacantes injetem JavaScript malicioso sem exigir credenciais de usuário.
  • Ela possui uma pontuação alta de severidade CVSS de 8,9 devido ao seu potencial de impacto e facilidade de exploração.
  • Nenhuma autenticação é necessária para acionar o XSS, tornando-o acessível a qualquer atacante remoto.

Cadeia de Exploração e Impacto

  • O XSS pode ser encadeado em execução de código PHP quando um administrador logado visita uma página controlada pelo atacante.
  • A exploração bem-sucedida concede aos atacantes a capacidade de executar código arbitrário no servidor.
  • Isso pode resultar em tomada completa do site, roubo de dados ou movimentação lateral adicional dentro dos ambientes de hospedagem.
  • Os sites permanecem vulneráveis até serem atualizados, independentemente das configurações de plugins ou temas.

Etapas de Correção

  • Atualize imediatamente o núcleo do WordPress para a versão mais recente com patch aplicado.
  • Verifique se as atualizações automáticas em segundo plano foram aplicadas, caso estejam habilitadas.
  • Revise os logs do servidor em busca de atividades suspeitas relacionadas aos padrões de acesso à página de login.
  • Considere implementar regras adicionais de firewall de aplicação web como mitigação temporária.

Fontes

Fontes

Atualizações de segurança por e-mail

Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.

Falha Crítica de XSS no WordPress Expõe Sites à Execução Remota de Código — Agent Breach Blog | Agent Breach