Команда разработчиков WordPress обнаружила и исправила критическую отраженную XSS-уязвимость, локализованную на странице входа. Данная проблема распространяется на все версии платформы и не требует предварительной аутентификации пользователя. Специалисты в области безопасности подтвердили, что в определенных сценариях уязвимость может быть использована для запуска произвольного PHP-кода непосредственно на веб-сервере.

Уязвимость получила обозначение CVE-2026-64638 с оценкой серьезности 8,9 баллов по CVSS и получила название XSS2Shell. По информации исследователей безопасности из pwn.ai, для проведения базовой XSS-атаки требуется минимум привилегий. Атакующий должен передать специально сформированное имя пользователя на форму входа. При ошибке авторизации система выводит это имя в сообщении об ошибке, что приводит к выполнению вредоносного JavaScript-кода в браузере пользователя.

Для осуществления полноценной атаки с удаленным выполнением кода (RCE) необходимо соблюдение дополнительных условий. В частности, целевой пользователь должен быть авторизован как администратор WordPress и находиться на контролируемой атакующим странице. В представленной демонстрации достаточно было одного клика для активации вредоносного кода.

Согласно выводам исследователей, уязвимость присутствует в стандартных конфигурациях WordPress без необходимости специальных настроек хостинга. Специалисты документировали множество путей для преобразования XSS в выполнение кода, включая установку расширений и загрузку архивов.

Суть проблемы состоит в двойной обработке входных данных. WordPress применяет несколько различных парсеров к имени пользователя. Строка, имеющая структуру похожую на HTML-метку с пробелом после символа «<», проходит через функцию strip_tags() без удаления и остается как простой текст. Затем функция wp_kses_post() рассматривает эту строку как корректный HTML-элемент. Это позволяет атакующему внедрить вредоносные DOM-элементы на страницу с ошибкой входа.

Затем исследователи воспользовались встроенным в WordPress JavaScript, манипулировали переменной ajaxurl, применили REST API и JSONP для выполнения кода в контексте уязвимого веб-сайта. Цепочка атаки основана на методе Same Origin Method Execution (SOME), который был описан экспертом по информационной безопасности Паулосом Йибело в 2022 году.

Разработчики устранили уязвимость 6 августа 2026 года в версии WordPress 7.0.3, а обновления доступны для всех поддерживаемых версий, начиная с ветви 4.7. Администраторам веб-сайтов необходимо установить эти обновления в приоритетном порядке.

Разработчики WordPress оценивают практическую вероятность реальной эксплуатации XSS2Shell в сценарии RCE как относительно низкую. По их мнению, успех атаки во многом зависит от социальной инженерии и пользовательских действий, поскольку злоумышленник не может полностью контролировать все необходимые условия для проведения атаки.