WordPress: PoC pubblico per lo sfruttamento della CVE-2026-64638 (AL03/260810/CSIRT-ITA)
Data:
10 Agosto 2026
Impatto Sistemico
Alto (65.25)
Sintesi
Disponibile un Proof of Concept (PoC) per la vulnerabilità identificata dalla CVE-2026-64638, già sanata dal vendor, che interessa il noto CMS WordPress.
Tipologia
- Remote Code Execution
Descrizione e potenziali impatti
Nel dettaglio tale vulnerabilità, risulta identificata tramite la CVE-2026-64638, di tipo “Pre-Auth Reflected XSS” e con score CVSS v4.0 pari a 8.9 interessa la componente di login del CMS. Tale vulnerabilità potrebbe permettere, mediante l’impiego di una pagina web opportunamente predisposta e previa esortazione della vittima tramite tecniche di ingegneria sociale, l’esecuzione di codice JavaScript arbitrario nel contesto del browser dell’utente.
Contestualmente alla divulgazione della vulnerabilità sono stati resi disponibili approfondimenti tecnici e proof-of-concept relativi a una catena di compromissione denominata ” XSS2Shell “, che mostra come tale vulnerabilità possa essere utilizzata come vettore iniziale per ottenere l’esecuzione di codice PHP malevolo lato server.
Si evidenzia tuttavia che, secondo le valutazioni del produttore, l’esecuzione di codice lato server è subordinata a fattori di ambiente aggiuntivi e al coinvolgimento attivo di un account amministrativo con sessione corrente.
Prodotti e versioni affette
WordPress
- 7.0.x, versioni precedenti alla 7.0.3
- 6.9.x, versioni precedenti alla 6.9.6
- 6.8.x, versioni precedenti alla 6.8.7
- 6.7.x, versioni precedenti alla 6.7.6
- 6.6.x, versioni precedenti alla 6.6.6
- 6.5.x, versioni precedenti alla 6.5.9
- 6.4.x, versioni precedenti alla 6.4.9
- 6.3.x, versioni precedenti alla 6.3.9
- 6.2.x, versioni precedenti alla 6.2.10
- 6.1.x, versioni precedenti alla 6.1.11
- 6.0.x, versioni precedenti alla 6.0.13
- 5.9.x, versioni precedenti alla 5.9.14
- 5.8.x, versioni precedenti alla 5.8.14
- 5.7.x, versioni precedenti alla 5.7.16
- 5.6.x, versioni precedenti alla 5.6.18
- 5.5.x, versioni precedenti alla 5.5.19
- 5.4.x, versioni precedenti alla 5.4.20
- 5.3.x, versioni precedenti alla 5.3.22
- 5.2.x, versioni precedenti alla 5.2.25
- 5.1.x, versioni precedenti alla 5.1.23
- 5.0.x, versioni precedenti alla 5.0.26
- 4.9.x, versioni precedenti alla 4.9.30
- 4.8.x, versioni precedenti alla 4.8.29
- 4.7.x, versioni precedenti alla 4.7.34
Azioni di mitigazione
Ove non provveduto, si raccomanda di aggiornare tempestivamente le releases vulnerabili all’ultima versione disponibile.
Riferimenti
CVE
| CVE-ID |
|---|
| CVE-2026-64638 |
Change log
| Versione | Note | Data |
|---|---|---|
| 1.0 | Pubblicato il 10-08-2026 | 10/08/2026 |
Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link
Ultimo aggiornamento
10 Agosto 2026, 15:13
CSIRT Toscana