EudorIACyber Intelligence
Operational monitoring Newsletter IT EN
← Back to intelligence
Technical advisory

WordPress: PoC pubblico per lo sfruttamento della CVE-2026-64638

Official source
EudorIA operational summary

What it means

Priority 95/100

La vulnerabilità CVE-2026-64638 è un Pre-Auth Reflected XSS con punteggio CVSS 8.9, che interessa il CMS WordPress. È disponibile un PoC e una catena di compromissione denominata XSS2Shell. L'esecuzione di codice PHP richiede un account amministrativo attivo. Le versioni vulnerabili includono 7.0.x < 7.0.3, 6.9.x < 6.9.6, e altre precedenti. Il vendor ha già rilasciato una patch.

Why it matters

La vulnerabilità potrebbe permettere l'esecuzione di codice JavaScript e PHP, minacciando la sicurezza dei dati e la reputazione aziendale. Le PMI italiane utilizzano spesso WordPress, rendendo questa minaccia rilevante per la loro infrastruttura.

MITRE ATT&CKT1078 · Valid Accounts *T1059.001 · PowerShell *
Brief generato da un modello locale EudorIA (qwen3:8b@workstation-gpu) a partire dal testo della fonte. Verificare sulla fonte prima di decisioni operative; le tecniche con * sono inferite dal modello. La fonte è un comunicato ufficiale da parte di ACN / CSIRT Italia, ma non è stato confermato un sfruttamento attivo in rete al momento della pubblicazione.

Estratto della fonte usato dal modello

WordPress: PoC pubblico per lo sfruttamento della CVE-2026-64638 Disponibile un Proof of Concept (PoC) per la vulnerabilità identificata dalla CVE-2026-64638, già sanata dal vendor, che interessa il noto CMS WordPress. Descrizione e potenziali impatti Nel dettaglio tale vulnerabilità, risulta identificata tramite la CVE-2026-64638, di tipo "Pre-Auth Reflected XSS" e con score CVSS v4.0 pari a 8.9 interessa la componente di login del CMS. Tale vulnerabilità potrebbe permettere, mediante l'impiego di una pagina web opportunamente predisposta e previa esortazione della vittima tramite tecniche di ingegneria sociale, l'esecuzione di codice JavaScript arbitrario nel contesto del browser dell'utente. Contestualmente alla divulgazione della vulnerabilità sono stati resi disponibili approfondimenti tecnici e proof-of-concept relativi a una catena di compromissione denominata " XSS2Shell ", che mostra come tale vulnerabilità possa essere utilizzata come vettore iniziale per ottenere l'esecuzione di codice PHP malevolo lato server. Si evidenzia tuttavia che, secondo le valutazioni del produttore, l'esecuzione di codice lato server è subordinata a fattori di ambiente aggiuntivi e al coinvolgimento attivo di un account amministrativo con sessione corrente. Prodotti e versioni affette 7.0.x, versioni precedenti alla 7.0.3 6.9.x, versioni precedenti alla 6.9.6 6.8.x, versioni precedenti alla 6.8.7 6.7.x, versioni precedenti alla 6.7.6 6.6.x, versioni precedenti alla 6.6.6 6.5.x, versioni p

Potential operational benefits

  • Riduzione della superficie esposta al rischio di attacchi XSS
  • Miglioramento della sicurezza del CMS e dei dati sensibili
  • Riduzione del rischio di compromissione di account amministrativi
  • Miglioramento della conformità alle normative di sicurezza
Indications to confirm against the customer's technical and organisational perimeter.
Relevant controlsPatch managementFirewall NGFW / IPSWAFMonitoraggio / SIEMSegmentazione di rete
AudienceITSOCCISO

Text acquired from the source

Disponibile un Proof of Concept (PoC) per la vulnerabilità identificata dalla CVE-2026-64638, già sanata dal vendor, che interessa il noto CMS WordPress.

Source
ACN / CSIRT Italia
Publishing entity
ACN / CSIRT Italia
Entity type
National CSIRT
Area
Europe · IT
Original language
it · translation not needed
Publication
10/08/2026 15:13
MITRE ATT&CK
T1078, T1059.001
CVE
CVE-2026-64638
Stated country
IT
Technical scope

Affected products and versions

Verification in progress
Information not yet acquired.

The collector will check NVD and the available official vendor advisories.

Open the original source