WordPress corrige une vulnérabilité critique de type XSS liée à la connexion
WordPress a publié une mise à jour de sécurité pour corriger la vulnérabilité "XSS2Shell", une faille critique de type cross-site scripting dans le processus de connexion. Des pirates ont déjà exploité cette faille à grande échelle.

WordPress a publié la mise à jour de sécurité 7.0.3 pour corriger une vulnérabilité critique de type "XSS2Shell", une faille de cross-site scripting (XSS) affectant les fonctions de connexion principales du site web. La vulnérabilité, identifiée comme CVE-2026-64638, aurait déjà été exploitée par des attaquants, affectant plus de 11 000 sites web dans 67 pays.
La vulnérabilité XSS2Shell exploite une faiblesse dans le flux de connexion de WordPress. Lorsqu'un utilisateur tente de se connecter avec un nom d'utilisateur inexistant, le système génère un message d'erreur qui intègre l'entrée de l'utilisateur. En raison de la manière dont les mécanismes de filtrage traitent les balises inhabituelles, un code malveillant pourrait être conservé et interprété par le navigateur comme du HTML valide, permettant ainsi une attaque XSS.
L'exploitation de cette seule vulnérabilité ne permet pas un contrôle direct du serveur. Les attaquants doivent la combiner avec d'autres méthodes, telles que l'utilisation des fonctionnalités JavaScript et API REST existantes au sein de WordPress, ainsi que des mécanismes du navigateur qui autorisent les interactions selon la politique de même origine (same-origin).
Si un administrateur est connecté, un attaquant pourrait potentiellement détourner la session existante pour effectuer des actions administratives. Cela pourrait impliquer l'obtention de mots de passe d'application WordPress et leur utilisation pour publier des pages contenant du JavaScript malveillant. Dans des attaques plus sophistiquées, un attaquant pourrait utiliser les privilèges d'administrateur pour installer des plugins malveillants avec du code PHP, conduisant à une exécution de code côté serveur.
WordPress exhorte tous les utilisateurs à mettre à jour immédiatement vers la version 7.0.3. Il est également conseillé aux administrateurs de sites web d'examiner leurs systèmes à la recherche de comptes administrateur inhabituels, de mots de passe d'application ou d'installations de plugins afin de détecter d'éventuels compromis.