Uma vulnerabilidade crítica de XSS pré-autenticação no WordPress (CVE-2026-64638, CVSS 8.9) permite execução remota de código PHP quando um administrador interage com uma página maliciosa. A falha afeta todas as versões do CMS e já foi corrigida.
O WordPress, que alimenta mais de 40% da web mundial, corrigiu nesta sexta-feira (7) uma vulnerabilidade severa de cross-site scripting (XSS) refletido pré-autenticação em sua tela de login. A falha, identificada como CVE-2026-64638 com pontuação CVSS de 8.9, afeta todas as versões do CMS e representa um risco significativo para sites que não foram atualizados.
Como a falha funciona
A vulnerabilidade reside no mecanismo de processamento de parâmetros da tela de login do WordPress. Um atacante pode injetar código JavaScript malicioso que é refletido diretamente na página sem necessidade de autenticação. O que torna essa falha particularmente perigosa é a possibilidade de encadeamento com outros vetores para alcançar execução remota de código no servidor.
A equipe de segurança pwn.ai demonstrou publicamente como a falha pode ser explorada em cadeia: quando um administrador logado acessa uma página controlada pelo atacante, o código JavaScript injetado pode executar comandos PHP diretamente no servidor, comprometendo completamente a instalação do WordPress.
Impacto para empresas brasileiras
O Brasil é um dos maiores usuários de WordPress do mundo, com milhões de sites corporativos, lojas virtuais e portais de notícias utilizando a plataforma. Empresas que utilizam hospedagem compartilhada ou que não possuem políticas de atualização automática estão em risco imediato.
A combinação de XSS pré-autenticação com execução remota de código é extremamente rara no ecossistema WordPress. Recomendamos atualização imediata de todas as instalações.
Medidas de proteção
- Atualize imediatamente o WordPress para a versão mais recente disponível
- Verifique se o WP Auto-Update está habilitado em todas as instalações
- Implemente um Web Application Firewall (WAF) como camada adicional de proteção
- Revise logs de acesso às páginas de login em busca de parâmetros suspeitos
- Considere utilizar plugins de segurança como Wordfence ou Sucuri para detecção de exploração
Detalhes técnicos
O CVE-2026-64638 foi atribuído uma pontuação CVSS de 8.9 (Alta), refletindo a facilidade de exploração e o potencial impacto. A vulnerabilidade não requer autenticação para exploração inicial e pode ser automatizada em ataques em larga escala.
O WordPress já disponibilizou patches de segurança para todas as versões suportadas. Administradores que utilizam versões anteriores devem considerar a atualização como prioridade máxima.
Fonte: The Hacker News




