Критически опасная уязвимость неаутентифицированного межсайтового скриптинга (XSS) в WordPress: CVE-2026-64638

11.08.2026
11.08.2026

Описание

Уязвимость позволяет атакующему через специально сформированную ссылку выполнить JavaScript-код в браузере авторизованного администратора WordPress, использовать его права для получения API-доступа, затем установить вредоносный плагин, содержащий PHP-код, — и в результате добиться удаленного выполнения кода (RCE) на сервере.

Рейтинг

Уязвимость получила оценку 8,9 по CVSS 3.1.

Уязвимые версии и продукты

  • WordPress 6.4–7.0.2.

Рекомендации

Специалисты центра мониторинга и реагирования на киберугрозы UserGate рекомендуют пользователям выполнить следующие действия:

  • обновить WordPress до версии 7.0.3 или до последней исправленной версии;
  • проверить актуальность подписки на модуль Security updates для uNGFW и пакет OWASP Top 10 для uWAF;
  • добавить в блокирующее IDPS-правило сигнатуру WordPress XSS2Shell;
  • добавить в профиль защиты uWAF в слое Cross Site Scripting (XSS) правило WordPress XSS2Shell.

За дополнительной информацией обращайтесь к нашим специалистам: ufactor@usergate.com.

За дополнительной информацией обращайтесь к нашим специалистам ufactor@usergate.com

Наш сайт использует cookies. С условиями использования cookies ознакомьтесь в Политике обработки персональных данных.