Το WordPress έχει διορθώσει μια ευπάθεια pre-authentication reflected cross-site scripting (XSS) στην οθόνη σύνδεσης που επηρεάζει κάθε έκδοση του συστήματος διαχείρισης περιεχομένου. Υπό επιπλέον συνθήκες, το σφάλμα μπορεί να συνδυαστεί για εκτέλεση κώδικα PHP στον διακομιστή.
Δείτε επίσης: CVE-2026-63030: κρίσιμη ευπάθεια WordPress στο CISA KEV ως ενεργά exploited

Η ευπάθεια, η οποία έχει καταχωρηθεί ως CVE-2026-64638 (CVSS score: 8.9), είναι υψηλής σοβαρότητας και δεν απαιτεί προνόμια από τον επιτιθέμενο. Σύμφωνα με το pwn.ai, το οποίο ανακάλυψε το σφάλμα και μοιράστηκε τεχνικές λεπτομέρειες με το The Hacker News, το XSS στην σελίδα σύνδεσης μπορεί να εκτελεστεί χωρίς λογαριασμό ή επιπλέον αλληλεπίδραση από το θύμα μόλις παραδοθεί το κατασκευασμένο αίτημα.
Η διαδρομή για εκτέλεση κώδικα είναι πιο δύσκολη. Η αποδεδειγμένη αλυσίδα απαιτεί ένα θύμα ήδη συνδεδεμένο ως Διαχειριστής ενός μόνο ιστότοπου, ένα απλό κλικ σε μια σελίδα που ελέγχεται από τον επιτιθέμενο και αρκετές λειτουργίες και συνθήκες ανάπτυξης του WordΡress να ευθυγραμμιστούν.
Το πρόβλημα διορθώθηκε στις 6 Αυγούστου στην έκδοση WordPress 7.0.3, με διορθώσεις που επεκτάθηκαν μέχρι τον κλάδο 4.7. Το WordΡress συνιστά την άμεση ενημέρωση, και οι ιστότοποι που υποστηρίζουν αυτόματες ενημερώσεις στο παρασκήνιο θα λάβουν την έκδοση ασφαλείας αυτόματα. Οι εκδόσεις παλαιότερες από την 4.7 παραμένουν ευάλωτες αλλά εκτός του τρέχοντος εύρους επεκτάσεων του έργου. Το WordΡress τροφοδοτεί το 41.2% όλων των ιστότοπων, σύμφωνα με το W3Techs.
Το pwn.ai, το οποίο ονομάζει την αλυσίδα επίθεσης XSS2Shell, δήλωσε ότι το αυτόνομο σύστημά του ανακάλυψε και αναπαρήγαγε την αλυσίδα ευπάθειας αφού του δόθηκε η έρευνα του Paulos Yibelo το 2022 για την Εκτέλεση Μεθόδου Ίδιας Προέλευσης (SOME) ως σημείο εκκίνησης. Η εταιρεία δήλωσε ότι η εργασία διήρκεσε σχεδόν τέσσερις ημέρες χρησιμοποιώντας μοντέλα ανοιχτού κώδικα και μια ροή εργασίας πολλαπλών πρακτόρων. Η αλυσίδα αναπαράχθηκε στις 26 Ιουλίου και αναφέρθηκε στο WordΡress την επόμενη ημέρα.
Η ευπάθεια ξεκινά από τον τρόπο που το WordΡress χειρίζεται το όνομα χρήστη από μια αποτυχημένη σύνδεση. Σύμφωνα με τους ερευνητές, η τιμή περνά μέσα από τις συναρτήσεις sanitize_user() και wp_strip_all_tags(), οι οποίες βασίζονται στο strip_tags() της PHP. Μια συμβολοσειρά τύπου ετικέτας που περιέχει κενά μετά το άνοιγμα < μπορεί να επιβιώσει από αυτόν τον αναλυτή ως κείμενο. Αργότερα, το WordPress περνά την τιμή μέσω της wp_kses_post(), του οποίου ο ξεχωριστός αναλυτής ερμηνεύει την ίδια είσοδο ως επιτρεπτό HTML.
Δείτε επίσης: wp2shell exploit: δημόσια PoCs για κρίσιμο WordPress RCE — ενεργή εκμετάλλευση

Το αποτέλεσμα είναι στοιχεία DOM που ελέγχονται από τον επιτιθέμενο στη σελίδα αποτυχημένης σύνδεσης. Αυτά τα στοιχεία αλληλεπιδρούν στη συνέχεια με το user-profile.js του WordPress, ένα σενάριο διαχείρισης προφίλ που φορτώνεται επίσης στη σελίδα σύνδεσης επειδή η σελίδα χειρίζεται επαναφορές κωδικών πρόσβασης.
Ορισμένα στοιχεία προφίλ που αναμένει το σενάριο απουσιάζουν εκεί: δύο ελλείποντες είσοδοι επιλύονται και οι δύο σε undefined, επιτρέποντας σε έναν έλεγχο ισότητας να περάσει, ενώ η κατά τα άλλα undefined μεταβλητή ajaxurl μπορεί να καταστραφεί με ένα εγχυμένο στοιχείο DOM. Αυτό κατευθύνει το JavaScript του WordPress προς ένα αίτημα REST ίδιας προέλευσης που έχει επιλεγεί από τον επιτιθέμενο.
Οι ερευνητές χρησιμοποιούν την υποστήριξη REST JSONP του WordPress για να μετατρέψουν αυτό το αίτημα σε JavaScript που εκτελείται στην προέλευση του ιστότοπου. Για αναπτύξεις όπου τα ανώνυμα αιτήματα REST επιστρέφουν HTTP 401, η παράμετρος _envelope=1 μπορεί να περιτυλίξει την άρνηση σε μια εξωτερική απάντηση HTTP 200, επιτρέποντας στο jQuery να συνεχίσει να επεξεργάζεται την απάντηση ως σενάριο.
Οι ερευνητές διαπίστωσαν επίσης στις δοκιμές τους ότι μια Πολιτική Ασφάλειας Περιεχομένου βασισμένη σε nonce χρησιμοποιώντας strict-dynamic δεν μπλόκαρε την αποδεδειγμένη διαδρομή.
Η διαδρομή από το XSS στην εκτέλεση PHP βασίζεται στην προηγούμενη τεχνική SOME του Yibelo, η οποία χρησιμοποιεί μια επιτρεπόμενη αλυσίδα ιδιοτήτων JSONP για να καλέσει μια μέθοδο σε άλλο παράθυρο του προγράμματος περιήγησης.
Στην επίδειξη του pwn.ai, το XSS προέλευσης WordPress καλεί τον εγγενή έλεγχο έγκρισης Κωδικού Πρόσβασης Εφαρμογής μέσα σε μια συνεδρία Διαχειριστή που είναι συνδεδεμένος. Το WordPress δημιουργεί στη συνέχεια ένα διαπιστευτήριο API και το ανακατευθύνει σε μια HTTPS διεύθυνση επιτυχίας που έχει επιλεγεί από τον επιτιθέμενο.
Δείτε επίσης: Gravity SMTP: Πώς να προστατευτείτε από το CVE-2026-4020 – Συνολική ασφάλεια του WordPress
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Οι Κωδικοί Πρόσβασης Εφαρμογής είναι ανακλητά διαπιστευτήρια που προορίζονται για πρόσβαση στο API, οπότε η αλυσίδα δεν χρειάζεται να κλέψει τον κύριο κωδικό πρόσβασης του διαχειριστή. Οι ερευνητές χρησιμοποίησαν το διαπιστευτήριο για πιστοποιημένη πρόσβαση REST για να δημοσιεύσουν μια σελίδα WordPress που περιέχει JavaScript ίδιας προέλευσης. Όταν η διατηρημένη συνεδρία του διαχειριστή άνοιξε αυτή τη σελίδα, το σενάριό της απέκτησε το nonce για την μεταφόρτωση προσθέτου του WordPress και ανέβασε μια επίθεση.
