Navegación

Encadenamiento de vulnerabilidades XSS2Shell en WordPress, inicio de sesión con autenticación previa, XSS a ejecución remota de código PHP.

fuente: https://cybersecuritynews.com/wordpress-xss2shell-vulnerability/

Una cadena de vulnerabilidades críticas en el núcleo de WordPress, identificada como CVE-2026-64638 y conocida como XSS2Shell, convierte un único intento fallido de inicio de sesión en la ejecución remota completa de código en el servidor subyacente.

Dado que la vulnerabilidad reside en el código incluido en WordPress desde la versión 4.7, afectó prácticamente a todas las instalaciones con mantenimiento activo del sistema de gestión de contenido más popular del mundo, que impulsa más del 43 % de todos los sitios web en internet, poniendo en riesgo a más de 500 millones de sitios antes de que se implementara una solución.

La cadena comienza en la página de inicio de sesión habitual, wp-login.php. Cuando se introduce un nombre de usuario inexistente, WordPress genera un mensaje de error mediante una función de saneamiento llamada wp_strip_all_tags.

Últimas noticias

03 DE JULIO, 2026

Un miembro del comité de la UE que investiga el abuso de software espía fue víctima de un ataque informático con Pegasus.

Un miembro del comité de la UE que investiga el abuso de software espía fue víctima de un ataque informático con Pegasus mientras formaba parte del mismo. Citiz...

Leer artículo
03 DE JULIO, 2026

Los grupos que utilizan ransomware están creando tres vías peligrosas para infiltrarse en las redes empresariales.

🔸 Anubis: Citrix Bleed 2 🔸 The Gentlemen: Acceso no autorizado + BYOD 🔸 VECT/TeamPCP: Robo de credenciales en la cadena de suministro Cómo se conectan las ru...

Leer artículo
03 DE JULIO, 2026

PamStealer ataca a los usuarios de Mac a través de sitios web falsos de Maccy.

Un script compilado de AppleScript ejecuta un programa malicioso de Rust que valida la contraseña de inicio de sesión introducida mediante PAM y, a continuación...

Leer artículo