CVE-2026-64638: Falha Critica de XSS no WordPress Permite Execucao Remota de Codigo — Atualize Agora

Uma vulnerabilidade crítica de XSS pré-autenticação no WordPress (CVE-2026-64638, CVSS 8.9) permite execução remota de código PHP quando um administrador interage com uma página maliciosa. A falha afeta todas as versões do CMS e já foi corrigida.

O WordPress, que alimenta mais de 40% da web mundial, corrigiu nesta sexta-feira (7) uma vulnerabilidade severa de cross-site scripting (XSS) refletido pré-autenticação em sua tela de login. A falha, identificada como CVE-2026-64638 com pontuação CVSS de 8.9, afeta todas as versões do CMS e representa um risco significativo para sites que não foram atualizados.

Como a falha funciona

A vulnerabilidade reside no mecanismo de processamento de parâmetros da tela de login do WordPress. Um atacante pode injetar código JavaScript malicioso que é refletido diretamente na página sem necessidade de autenticação. O que torna essa falha particularmente perigosa é a possibilidade de encadeamento com outros vetores para alcançar execução remota de código no servidor.

A equipe de segurança pwn.ai demonstrou publicamente como a falha pode ser explorada em cadeia: quando um administrador logado acessa uma página controlada pelo atacante, o código JavaScript injetado pode executar comandos PHP diretamente no servidor, comprometendo completamente a instalação do WordPress.

Impacto para empresas brasileiras

O Brasil é um dos maiores usuários de WordPress do mundo, com milhões de sites corporativos, lojas virtuais e portais de notícias utilizando a plataforma. Empresas que utilizam hospedagem compartilhada ou que não possuem políticas de atualização automática estão em risco imediato.

A combinação de XSS pré-autenticação com execução remota de código é extremamente rara no ecossistema WordPress. Recomendamos atualização imediata de todas as instalações.

Medidas de proteção

  • Atualize imediatamente o WordPress para a versão mais recente disponível
  • Verifique se o WP Auto-Update está habilitado em todas as instalações
  • Implemente um Web Application Firewall (WAF) como camada adicional de proteção
  • Revise logs de acesso às páginas de login em busca de parâmetros suspeitos
  • Considere utilizar plugins de segurança como Wordfence ou Sucuri para detecção de exploração

Detalhes técnicos

O CVE-2026-64638 foi atribuído uma pontuação CVSS de 8.9 (Alta), refletindo a facilidade de exploração e o potencial impacto. A vulnerabilidade não requer autenticação para exploração inicial e pode ser automatizada em ataques em larga escala.

O WordPress já disponibilizou patches de segurança para todas as versões suportadas. Administradores que utilizam versões anteriores devem considerar a atualização como prioridade máxima.

Fonte: The Hacker News