Navegación

Encadenamiento de vulnerabilidades XSS2Shell en WordPress, inicio de sesión con autenticación previa, XSS a ejecución remota de código PHP.

fuente: https://cybersecuritynews.com/wordpress-xss2shell-vulnerability/

Una cadena de vulnerabilidades críticas en el núcleo de WordPress, identificada como CVE-2026-64638 y conocida como XSS2Shell, convierte un único intento fallido de inicio de sesión en la ejecución remota completa de código en el servidor subyacente.

Dado que la vulnerabilidad reside en el código incluido en WordPress desde la versión 4.7, afectó prácticamente a todas las instalaciones con mantenimiento activo del sistema de gestión de contenido más popular del mundo, que impulsa más del 43 % de todos los sitios web en internet, poniendo en riesgo a más de 500 millones de sitios antes de que se implementara una solución.

La cadena comienza en la página de inicio de sesión habitual, wp-login.php. Cuando se introduce un nombre de usuario inexistente, WordPress genera un mensaje de error mediante una función de saneamiento llamada wp_strip_all_tags.

Últimas noticias

29 DE AGOSTO, 2026

Se explotó una vulnerabilidad en la máquina virtual de Cosmos (EVM).

Cosmos Labs ha advertido que una vulnerabilidad crítica en el manejo de saldos del módulo compartido Cosmos EVM fue explotada para sustraer fondos de seis block...

Leer artículo →
29 DE AGOSTO, 2026

Una vulnerabilidad en el D-Link DIR-X1860Z permite a los atacantes cambiar la contraseña de administrador sin iniciar sesión.

D-Link ha lanzado una actualización de seguridad crítica para sus routers DIR-X1860Z. Esta actualización corrige graves vulnerabilidades de acceso no autenticad...

Leer artículo →
29 DE AGOSTO, 2026

Cae uno de los mayores imperios de la piratería mundial: Cineby.

Cineby, uno de los mayores imperios de piratería mundial, cierra sus servidores tras recibir fuertes presiones legales y acumular más de 160 millones de visitas...

Leer artículo →