WordPress corrige XSS2Shell, una falla previa al login con ruta hacia ejecución PHP
WordPress corrige XSS2Shell, una falla previa al login con ruta hacia ejecución PHP
WordPress corrigió CVE-2026-64638, un XSS reflejado sin autenticación en la pantalla de acceso. Bajo condiciones adicionales y con interacción de un administrador autenticado, la cadena demostrada puede terminar en carga de un complemento y ejecución de PHP.
El fallo comienza antes de la autenticación
La vulnerabilidad CVE-2026-64638, denominada XSS2Shell por sus descubridores, permite que un atacante inserte elementos controlados en el aviso de error de wp-login.php. La diferencia entre dos rutinas de sanitización hace que una entrada tratada inicialmente como texto vuelva a interpretarse como HTML permitido.
El XSS no requiere una cuenta. La investigación mostró que el JavaScript puede ejecutarse bajo el origen del sitio cuando una víctima abre contenido preparado por el atacante. WordPress publicó la corrección en la versión 7.0.3 y distribuyó backports para las ramas compatibles.
De XSS a control del servidor bajo condiciones específicas
pwn.ai encadenó el fallo con funcionalidades legítimas de WordPress para crear una Application Password dentro de la sesión de un administrador, utilizar la API REST, cargar un archivo ZIP como complemento y solicitar directamente el PHP extraído. La demostración completa se realizó en un entorno controlado.
La escalada no es automática: requiere que un administrador con sesión activa interactúe con contenido del atacante y que el sitio permita las operaciones necesarias. No existe evidencia pública de explotación activa al momento de la divulgación, por lo que el riesgo debe comunicarse sin convertir la prueba de laboratorio en un incidente confirmado.
- Identificador: CVE-2026-64638 y GHSA-52p2-r8wf-jcrf.
- Severidad: alta, CVSS 8.9.
- Versión principal corregida: WordPress 7.0.3, con actualizaciones de seguridad para ramas anteriores compatibles.
Acciones recomendadas
- Actualizar WordPress Core inmediatamente y confirmar que la actualización automática terminó correctamente.
- Inventariar instalaciones antiguas, micrositios y entornos de pruebas expuestos a Internet.
- Revisar Application Passwords, administradores y complementos añadidos recientemente.
- Evitar que administradores naveguen enlaces no confiables desde perfiles con una sesión wp-admin activa.
- Buscar archivos PHP y cambios inesperados en wp-content/plugins y correlacionarlos con accesos a wp-login.php.
Fuentes y referencias
Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.
- 1The Hacker News ↗prensa especializada
- 2pwn.ai ↗otra
- 3WordPress ↗fabricante
¿Esta amenaza puede afectar a su empresa?
ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.
Hablar con un especialista