fuente: https://cybersecuritynews.com/wordpress-xss2shell-vulnerability/
Una cadena de vulnerabilidades críticas en el núcleo de WordPress, identificada como CVE-2026-64638 y conocida como XSS2Shell, convierte un único intento fallido de inicio de sesión en la ejecución remota completa de código en el servidor subyacente.
Dado que la vulnerabilidad reside en el código incluido en WordPress desde la versión 4.7, afectó prácticamente a todas las instalaciones con mantenimiento activo del sistema de gestión de contenido más popular del mundo, que impulsa más del 43 % de todos los sitios web en internet, poniendo en riesgo a más de 500 millones de sitios antes de que se implementara una solución.
La cadena comienza en la página de inicio de sesión habitual, wp-login.php. Cuando se introduce un nombre de usuario inexistente, WordPress genera un mensaje de error mediante una función de saneamiento llamada wp_strip_all_tags.
Un error de lectura fuera de límites controlado por el dispositivo en el controlador del puente USBIO. La mayoría de mis búsquedas de errores se centran en los...
Leer artículo →Una plataforma SIG ligera y nativa de la nube para visualizar, explorar y analizar datos geoespaciales. Se ejecuta en el navegador web, en ordenadores de escrit...
Leer artículo →Un desarrollador descubrió recientemente una propuesta interesante. Los ingenieros de Google quieren mitigar una posible vulnerabilidad de seguridad en Android...
Leer artículo →