Navegación

Encadenamiento de vulnerabilidades XSS2Shell en WordPress, inicio de sesión con autenticación previa, XSS a ejecución remota de código PHP.

fuente: https://cybersecuritynews.com/wordpress-xss2shell-vulnerability/

Una cadena de vulnerabilidades críticas en el núcleo de WordPress, identificada como CVE-2026-64638 y conocida como XSS2Shell, convierte un único intento fallido de inicio de sesión en la ejecución remota completa de código en el servidor subyacente.

Dado que la vulnerabilidad reside en el código incluido en WordPress desde la versión 4.7, afectó prácticamente a todas las instalaciones con mantenimiento activo del sistema de gestión de contenido más popular del mundo, que impulsa más del 43 % de todos los sitios web en internet, poniendo en riesgo a más de 500 millones de sitios antes de que se implementara una solución.

La cadena comienza en la página de inicio de sesión habitual, wp-login.php. Cuando se introduce un nombre de usuario inexistente, WordPress genera un mensaje de error mediante una función de saneamiento llamada wp_strip_all_tags.

Últimas noticias

17 DE SEPTIEMBRE, 2026

Una extensión podría secuestrar asistentes de IA en Chrome, Comet, Edge, Opera Neon y Claude.

Investigadores de seguridad de Forever Security han demostrado que una extensión de navegador común podría tomar el control de los asistentes de IA integrados e...

Leer artículo
17 DE SEPTIEMBRE, 2026

La agencia de protección de datos de España recibe el primer informe de una brecha de datos causada por IA.

La Agencia Española de Protección de Datos (AEPD) recibió una notificación sobre un ataque presuntamente perpetrado por un agente de inteligencia artificial imp...

Leer artículo
17 DE SEPTIEMBRE, 2026

Vulnerabilidad de día cero en el módem de los dispositivos Pixel, explotada por un ataque de software espía.

Google ha confirmado recientemente pruebas de que un programa espía (spyware) aprovechó una vulnerabilidad de seguridad en el firmware del módem de los disposit...

Leer artículo