WordPress åtgärdar allvarligt säkerhetshål i inloggningsprocessen
WordPress har släppt en säkerhetsuppdatering för att täppa till "XSS2Shell"-sårbarheten, en kritisk cross-site scripting-brist i inloggningsflödet. Hackare har redan utnyttjat bristen i stor skala.

WordPress har släppt en säkerhetsuppdatering, version 7.0.3, för att åtgärda en kritisk cross-site scripting (XSS)-sårbarhet kallad "XSS2Shell". Brusten, som identifierats med CVE-2026-64638, har redan utnyttjats i storskaliga attacker som drabbat över 11 000 webbplatser i 67 länder.
Sårbarheten ligger i hur WordPress hanterar inloggningsprocessen. När en användare försöker logga in med ett icke-existerande användarnamn, genererar systemet ett felmeddelande som inkluderar användarens inmatning. "XSS2Shell" tillåter att skadlig kod, som normalt skulle filtreras bort, kan inkluderas i felmeddelandet och tolkas som giltig HTML av webbläsaren, vilket leder till en XSS-attack.
Att enbart utnyttja denna sårbarhet ger inte direkt kontroll över servern. Angripare måste kombinera detta med andra tekniker, såsom att manipulera befintliga JavaScript- och REST API-funktioner inom WordPress, samt utnyttja webbläsarens mekanismer för att sidor från samma domän ska kunna interagera med varandra.
Om en administratör är inloggad kan en angripare potentiellt ta kontroll över den befintliga sessionen för att utföra administrativa åtgärder. Detta kan inkludera att skapa WordPress-applikationslösenord och sedan använda dessa för att publicera sidor med skadlig JavaScript. I mer avancerade scenarier kan en angripare utnyttja administratörsrättigheter för att installera skadliga plugins med PHP-kod, vilket kan leda till exekvering av kod på servern.
WordPress uppmanar alla användare att snarast uppdatera till version 7.0.3. Webbplatsadministratörer rekommenderas också att granska sina system för ovanliga administratörskonton, applikationslösenord eller installerade plugins för att upptäcka eventuella intrångsförsök.