Критически опасная уязвимость неаутентифицированного межсайтового скриптинга (XSS) в WordPress: CVE-2026-64638
11.08.2026
11.08.2026
Описание
Уязвимость позволяет атакующему через специально сформированную ссылку выполнить JavaScript-код в браузере авторизованного администратора WordPress, использовать его права для получения API-доступа, затем установить вредоносный плагин, содержащий PHP-код, — и в результате добиться удаленного выполнения кода (RCE) на сервере.
Рейтинг
Уязвимость получила оценку 8,9 по CVSS 3.1.
Уязвимые версии и продукты
- WordPress 6.4–7.0.2.
Рекомендации
Специалисты центра мониторинга и реагирования на киберугрозы UserGate рекомендуют пользователям выполнить следующие действия:
- обновить WordPress до версии 7.0.3 или до последней исправленной версии;
- проверить актуальность подписки на модуль Security updates для uNGFW и пакет OWASP Top 10 для uWAF;
- добавить в блокирующее IDPS-правило сигнатуру WordPress XSS2Shell;
- добавить в профиль защиты uWAF в слое Cross Site Scripting (XSS) правило WordPress XSS2Shell.
За дополнительной информацией обращайтесь к нашим специалистам: ufactor@usergate.com.