CSIRT Toscana

WordPress: PoC pubblico per lo sfruttamento della CVE-2026-64638 (AL03/260810/CSIRT-ITA)

Data:
10 Agosto 2026

Impatto Sistemico

Alto (65.25)

Sintesi

Disponibile un Proof of Concept (PoC) per la vulnerabilità identificata dalla CVE-2026-64638, già sanata dal vendor, che interessa il noto CMS WordPress.

Tipologia

  • Remote Code Execution

Descrizione e potenziali impatti

Nel dettaglio tale vulnerabilità, risulta identificata tramite la CVE-2026-64638, di tipo “Pre-Auth Reflected XSS” e con score CVSS v4.0 pari a 8.9 interessa la componente di login del CMS. Tale vulnerabilità potrebbe permettere, mediante l’impiego di una pagina web opportunamente predisposta e previa esortazione della vittima tramite tecniche di ingegneria sociale, l’esecuzione di codice JavaScript arbitrario nel contesto del browser dell’utente.

Contestualmente alla divulgazione della vulnerabilità sono stati resi disponibili approfondimenti tecnici e proof-of-concept relativi a una catena di compromissione denominata ” XSS2Shell “, che mostra come tale vulnerabilità possa essere utilizzata come vettore iniziale per ottenere l’esecuzione di codice PHP malevolo lato server.

Si evidenzia tuttavia che, secondo le valutazioni del produttore, l’esecuzione di codice lato server è subordinata a fattori di ambiente aggiuntivi e al coinvolgimento attivo di un account amministrativo con sessione corrente.

Prodotti e versioni affette

WordPress

  • 7.0.x, versioni precedenti alla 7.0.3
  • 6.9.x, versioni precedenti alla 6.9.6
  • 6.8.x, versioni precedenti alla 6.8.7
  • 6.7.x, versioni precedenti alla 6.7.6
  • 6.6.x, versioni precedenti alla 6.6.6
  • 6.5.x, versioni precedenti alla 6.5.9
  • 6.4.x, versioni precedenti alla 6.4.9
  • 6.3.x, versioni precedenti alla 6.3.9
  • 6.2.x, versioni precedenti alla 6.2.10
  • 6.1.x, versioni precedenti alla 6.1.11
  • 6.0.x, versioni precedenti alla 6.0.13
  • 5.9.x, versioni precedenti alla 5.9.14
  • 5.8.x, versioni precedenti alla 5.8.14
  • 5.7.x, versioni precedenti alla 5.7.16
  • 5.6.x, versioni precedenti alla 5.6.18
  • 5.5.x, versioni precedenti alla 5.5.19
  • 5.4.x, versioni precedenti alla 5.4.20
  • 5.3.x, versioni precedenti alla 5.3.22
  • 5.2.x, versioni precedenti alla 5.2.25
  • 5.1.x, versioni precedenti alla 5.1.23
  • 5.0.x, versioni precedenti alla 5.0.26
  • 4.9.x, versioni precedenti alla 4.9.30
  • 4.8.x, versioni precedenti alla 4.8.29
  • 4.7.x, versioni precedenti alla 4.7.34

Azioni di mitigazione

Ove non provveduto, si raccomanda di aggiornare tempestivamente le releases vulnerabili all’ultima versione disponibile.

Riferimenti

CVE

CVE-ID
CVE-2026-64638

Change log

Versione Note Data
1.0 Pubblicato il 10-08-2026 10/08/2026

Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link

Ultimo aggiornamento

10 Agosto 2026, 15:13