WordPress behebt kritische XSS-Schwachstelle im Anmeldevorgang
WordPress hat ein Sicherheitsupdate veröffentlicht, um die "XSS2Shell"-Schwachstelle zu beheben. Diese kritische Cross-Site-Scripting-Lücke im Anmeldevorgang wurde bereits von Angreifern in großem Umfang ausgenutzt.

WordPress hat das Sicherheitsupdate 7.0.3 veröffentlicht, um die kritische "XSS2Shell"-Schwachstelle zu beheben. Diese Cross-Site-Scripting (XSS)-Lücke betrifft die Kernfunktionen der Website-Anmeldung. Die Schwachstelle mit der Kennung CVE-2026-64638 wurde Berichten zufolge bereits von Angreifern ausgenutzt und beeinträchtigte über 11.000 Websites in 67 Ländern.
Die XSS2Shell-Schwachstelle nutzt eine Lücke im Anmeldevorgang von WordPress aus. Wenn ein Benutzer versucht, sich mit einem nicht existierenden Benutzernamen anzumelden, generiert das System eine Fehlermeldung, die die Eingabe des Benutzers enthält. Aufgrund der Art und Weise, wie Filtermechanismen ungewöhnliche Tags verarbeiten, könnte bösartiger Code beibehalten und vom Browser als gültiges HTML interpretiert werden, was einen XSS-Angriff ermöglicht.
Die alleinige Ausnutzung dieser Schwachstelle gewährt keine direkte Serverkontrolle. Angreifer müssen sie mit anderen Methoden kombinieren, wie z. B. der Nutzung bestehender JavaScript- und REST-API-Funktionen innerhalb von WordPress sowie Browser-Mechanismen, die Interaktionen nach der Same-Origin-Policy erlauben.
Wenn ein Administrator angemeldet ist, könnte ein Angreifer die bestehende Sitzung potenziell kapern, um administrative Aktionen durchzuführen. Dies könnte die Beschaffung von WordPress-Anwendungspasswörtern und deren Verwendung zur Veröffentlichung von Seiten mit bösartigem JavaScript beinhalten. Bei ausgefeilteren Angriffen könnte ein Angreifer Administratorrechte nutzen, um bösartige Plugins mit PHP-Code zu installieren, was zur serverseitigen Codeausführung führen könnte.
WordPress fordert alle Benutzer dringend auf, umgehend auf Version 7.0.3 zu aktualisieren. Website-Administratoren wird außerdem empfohlen, ihre Systeme auf ungewöhnliche Administratorkonten, Anwendungspasswörter oder Plugin-Installationen zu überprüfen, um potenzielle Kompromittierungen zu erkennen.