Actualidad ISAC

 
Alerta

Falla XSS2Shell en WordPress encadena un XSS de inicio de sesión sin autenticación con ejecución remota de código PHP

Resumen Informativo

🏷 Tags:EXPLOITVULNERABILIDADINGENIERíA SOCIALCREDENCIALESRCEPARCHECVE
Nivel de riesgo estimado: Critico  |  CVEs: CVE-2026-64638

De acuerdo a la publicación titulada Cadenas de fallas XSS2Shell de WordPress Inicio de sesión previo a la autenticación Ejecución remota de código de XSS a PHP, difundida en fecha 07/08/2026 17:37, por el medio Cybersecuritynews (Autor: Guru Baran):

Una cadena de vulnerabilidad crítica en WordPress Core, rastreada como CVE-2026-64638 y apodada XSS2Shell, que convierte un único intento fallido de inicio de sesión en una ejecución remota completa de código en el servidor subyacente. Debido a que la falla se encuentra en el código que se incluye con WordPress desde la versión 4.7, afectó efectivamente a todas las instalaciones mantenidas activamente del sistema de administración de contenido más popular del mundo, que impulsa más del 43% de todos los sitios web en Internet, poniendo en riesgo a aproximadamente 500 millones de sitios antes de que se solucione.

La cadena comienza en la página de inicio de sesión normal, wp-login.php. Cuando se envía un nombre de usuario que no existe, WordPress genera un mensaje de error utilizando una función de desinfección llamada wp_strip_all_tags. Los investigadores de seguridad de pwn.ai han revelado que insertar un espacio entre el corchete angular de apertura y el nombre de una etiqueta, como “ Integre ANY.RUN con su SOC ahora. La publicación WordPress XSS2Shell Flaw Chains Pre-Auth Login XSS to PHP Remote Code Execution apareció por primera vez en Cyber ​​Security News.

🛡️Indicadores de Compromiso (IoC)Extraídos automáticamente — verificar antes de usar
CVE
CVE-2026-64638

⚠️ Dominios y URLs defangeados ([.] / hxxp) para prevenir activación accidental de enlaces maliciosos.


📌 Cita formal
Fuente: Cybersecuritynews
Título original: Cadenas de fallas XSS2Shell de WordPress Inicio de sesión previo a la autenticación Ejecución remota de código de XSS a PHP
Publicado: 07/08/2026 17:37
Enlace: https://cybersecuritynews.com/wordpress-xss2shell-vulnerability
Consultado: 08/08/2026

Consultar publicación original ↗

Anterior
Siguiente