EudorIACyber Intelligence
Monitoraggio operativo Newsletter IT EN
← Torna all'intelligence
Avviso tecnico

WordPress: PoC pubblico per lo sfruttamento della CVE-2026-64638

Fonte ufficiale
Sintesi operativa EudorIA

Cosa significa

Priorità 95/100

La vulnerabilità CVE-2026-64638 è un Pre-Auth Reflected XSS con punteggio CVSS 8.9, che interessa il CMS WordPress. È disponibile un PoC e una catena di compromissione denominata XSS2Shell. L'esecuzione di codice PHP richiede un account amministrativo attivo. Le versioni vulnerabili includono 7.0.x < 7.0.3, 6.9.x < 6.9.6, e altre precedenti. Il vendor ha già rilasciato una patch.

Perch&eacute; conta

La vulnerabilità potrebbe permettere l'esecuzione di codice JavaScript e PHP, minacciando la sicurezza dei dati e la reputazione aziendale. Le PMI italiane utilizzano spesso WordPress, rendendo questa minaccia rilevante per la loro infrastruttura.

MITRE ATT&CKT1078 · Valid Accounts *T1059.001 · PowerShell *
Brief generato da un modello locale EudorIA (qwen3:8b@workstation-gpu) a partire dal testo della fonte. Verificare sulla fonte prima di decisioni operative; le tecniche con * sono inferite dal modello. La fonte è un comunicato ufficiale da parte di ACN / CSIRT Italia, ma non è stato confermato un sfruttamento attivo in rete al momento della pubblicazione.

Estratto della fonte usato dal modello

WordPress: PoC pubblico per lo sfruttamento della CVE-2026-64638 Disponibile un Proof of Concept (PoC) per la vulnerabilità identificata dalla CVE-2026-64638, già sanata dal vendor, che interessa il noto CMS WordPress. Descrizione e potenziali impatti Nel dettaglio tale vulnerabilità, risulta identificata tramite la CVE-2026-64638, di tipo "Pre-Auth Reflected XSS" e con score CVSS v4.0 pari a 8.9 interessa la componente di login del CMS. Tale vulnerabilità potrebbe permettere, mediante l'impiego di una pagina web opportunamente predisposta e previa esortazione della vittima tramite tecniche di ingegneria sociale, l'esecuzione di codice JavaScript arbitrario nel contesto del browser dell'utente. Contestualmente alla divulgazione della vulnerabilità sono stati resi disponibili approfondimenti tecnici e proof-of-concept relativi a una catena di compromissione denominata " XSS2Shell ", che mostra come tale vulnerabilità possa essere utilizzata come vettore iniziale per ottenere l'esecuzione di codice PHP malevolo lato server. Si evidenzia tuttavia che, secondo le valutazioni del produttore, l'esecuzione di codice lato server è subordinata a fattori di ambiente aggiuntivi e al coinvolgimento attivo di un account amministrativo con sessione corrente. Prodotti e versioni affette 7.0.x, versioni precedenti alla 7.0.3 6.9.x, versioni precedenti alla 6.9.6 6.8.x, versioni precedenti alla 6.8.7 6.7.x, versioni precedenti alla 6.7.6 6.6.x, versioni precedenti alla 6.6.6 6.5.x, versioni p

Benefici operativi potenziali

  • Riduzione della superficie esposta al rischio di attacchi XSS
  • Miglioramento della sicurezza del CMS e dei dati sensibili
  • Riduzione del rischio di compromissione di account amministrativi
  • Miglioramento della conformità alle normative di sicurezza
Indicazioni da confermare sul perimetro tecnico e organizzativo del cliente.
Controlli pertinentiPatch managementFirewall NGFW / IPSWAFMonitoraggio / SIEMSegmentazione di rete
DestinatariITSOCCISO

Testo acquisito dalla fonte

Disponibile un Proof of Concept (PoC) per la vulnerabilità identificata dalla CVE-2026-64638, già sanata dal vendor, che interessa il noto CMS WordPress.

Fonte
ACN / CSIRT Italia
Entità pubblicatrice
ACN / CSIRT Italia
Tipo entità
CSIRT nazionale
Area
Europe · IT
Lingua originale
it · traduzione non necessaria
Pubblicazione
10/08/2026 15:13
MITRE ATT&CK
T1078, T1059.001
CVE
CVE-2026-64638
Paese indicato
IT
Perimetro tecnico

Prodotti e versioni interessati

Verifica in corso
Informazione non ancora acquisita.

Il collector verificherà NVD e gli advisory vendor ufficiali disponibili.

Apri la fonte originale