WordPress korjasi kriittisen kirjautumisaukkoon liittyvän haavoittuvuuden
WordPress julkaisi turvakorjauksen korjatakseen "XSS2Shell"-nimisen vakavan haavoittuvuuden, joka mahdollisti cross-site scripting -hyökkäykset verkkosivustojen kirjautumisprosessissa. Hyökkääjät ovat jo hyödyntäneet aukkoa laajemmin.

WordPress on julkaissut 7.0.3-turv Päivityksen, joka paikkaa "XSS2Shell"-nimisen kriittisen cross-site scripting (XSS) -haavoittuvuuden, joka vaikuttaa verkkosivustojen ydintoimintoihin. Haavoittuvuus, jonka tunniste on CVE-2026-64638, on jo mahdollistanut laajoja hyökkäyksiä yli 11 000 verkkosivustoon 67 maassa.
XSS2Shell-haavoittuvuus hyödyntää WordPressin kirjautumisprosessia. Kun käyttäjä yrittää kirjautua sisään olemattomalla käyttäjätunnuksella, järjestelmä palauttaa virheilmoituksen, joka sisältää käyttäjän syöttämän tiedon. Haavoittuvuuden ansiosta haitallinen sisältö, joka normaalisti suodatettaisiin pois, saattaa jäädä ja tulla tulkituksi selaimessa HTML-elementiksi, mikä mahdollistaa XSS-hyökkäyksen.
Kyseisen haavoittuvuuden hyödyntäminen itsessään ei anna suoraa pääsyä palvelimelle. Hyökkääjät tarvitsevat lisätoimia, kuten olemassa olevien JavaScript- ja REST API -rajapintojen hyödyntämistä sekä selaimen saman alkuperäkäytännön sallimia ominaisuuksia, toteuttaakseen hyökkäyksen uhrin verkkotunnuksen alla.
Jos järjestelmänvalvoja on kirjautuneena sisään, hyökkääjä voi käyttää tätä istuntoa hallintatoimintojen suorittamiseen. Tämä voi sisältää WordPress-sovellus salasanojen hankkimisen ja niiden avulla haitallisen JavaScriptin sisältävien sivujen luomisen. Lopulta hyökkääjä voi hyödyntää järjestelmänvalvojan valtuuksia lisätäkseen haitallista PHP-koodia sisältäviä liitännäisiä palvelimelle.
WordPress kehottaa kaikkia käyttäjiään päivittämään välittömästi 7.0.3-versioon. Järjestelmänvalvojien tulisi myös tarkistaa järjestelmänsä epätavallisten ylläpitäjätilien, sovellussalasanojen tai asennettujen liitännäisten varalta mahdollisten tunkeutumisten varalta.