Navegación

Encadenamiento de vulnerabilidades XSS2Shell en WordPress, inicio de sesión con autenticación previa, XSS a ejecución remota de código PHP.

fuente: https://cybersecuritynews.com/wordpress-xss2shell-vulnerability/

Una cadena de vulnerabilidades críticas en el núcleo de WordPress, identificada como CVE-2026-64638 y conocida como XSS2Shell, convierte un único intento fallido de inicio de sesión en la ejecución remota completa de código en el servidor subyacente.

Dado que la vulnerabilidad reside en el código incluido en WordPress desde la versión 4.7, afectó prácticamente a todas las instalaciones con mantenimiento activo del sistema de gestión de contenido más popular del mundo, que impulsa más del 43 % de todos los sitios web en internet, poniendo en riesgo a más de 500 millones de sitios antes de que se implementara una solución.

La cadena comienza en la página de inicio de sesión habitual, wp-login.php. Cuando se introduce un nombre de usuario inexistente, WordPress genera un mensaje de error mediante una función de saneamiento llamada wp_strip_all_tags.

Últimas noticias

14 DE SEPTIEMBRE, 2026

Vulnerabilidades críticas de Apache Storm corregidas en una actualización.

La Apache Software Foundation abordó diecisiete vulnerabilidades distintas que afectan a la versión 3.0.0 de Apache Storm. Estas fallas permiten a usuarios aute...

Leer artículo
14 DE SEPTIEMBRE, 2026

GitLab pide a sus usuarios corregir una vulnerabilidad crítica de salto de directorio

GitLab ha instado a sus usuarios a actualizar sus servidores inmediatamente para corregir dos vulnerabilidades críticas: una de salto de directorio (CVE-2026-85...

Leer artículo
14 DE SEPTIEMBRE, 2026

Microsoft confirma que los Servicios de Escritorio remoto podrían dejar de funcionar tras la actualización de seguridad de septiembre de 2026.

Microsoft ha confirmado que sus actualizaciones de seguridad de Windows de septiembre de 2026 pueden desestabilizar los Servicios de Escritorio remoto (RDS), lo...

Leer artículo