NOUTATI

WordPress: vulnerabilitate XSS pre-autentificare pe pagina de login, corectata in versiunea 7.0.3

07 August 2026  | 

O noua vulnerabilitate grava a fost descoperita in nucleul WordPress, platforma care sta la baza unei mari parti din site-urile de pe internet. Identificata drept CVE-2026-64638 si numita de cercetatori XSS2Shell, problema este un atac de tip cross-site scripting (XSS) reflectat, care poate fi declansat inainte de autentificare, direct de pe pagina de login. In anumite conditii, atacul poate fi extins pana la executie de cod pe server. WordPress a publicat corectia pe 6 august 2026, prin lansarea versiunii 7.0.3.

Vulnerabilitatea se afla in modul in care WordPress trateaza numele de utilizator introdus la o incercare esuata de autentificare pe wp-login.php. Un atacator poate construi un nume de utilizator special conceput, care ocoleste filtrele de curatare a codului si ajunge sub forma de cod JavaScript activ in pagina de eroare afisata la login. Atacul nu necesita niciun cont si niciun fel de acces prealabil, iar codul se executa in browserul persoanei care deschide linkul pregatit de atacator.

Este important de inteles insa ca escaladarea pana la executie de cod pe server nu este automata. Fiind un XSS reflectat, atacul se declanseaza doar in browserul celui care apasa pe linkul special conceput si nu se propaga singur, asa cum s-ar intampla la un XSS stocat. Pentru compromiterea completa a serverului, atacatorul trebuie sa determine, prin inginerie sociala, un administrator deja autentificat sa interactioneze cu o pagina controlata de el. Cu alte cuvinte, spre deosebire de vulnerabilitatea wp2shell din luna iulie, care putea fi exploatata anonim si fara nicio interactiune, aici este nevoie de o tinta precisa. Problema a primit un scor CVSS de 8.9 (severitate ridicata), afecteaza toate versiunile de WordPress, iar corectia a fost portata inclusiv catre ramuri mai vechi, pana la versiunea 4.7. Ea face parte dintr-un set de 12 probleme de securitate rezolvate in actualizarea 7.0.3.

Noi, echipa Gazduire.Net, am luat la cunostinta de aceasta vulnerabilitate si facem tot ce tine de noi la nivel de infrastructura, prin solutiile de protectie pe care le folosim, precum Imunify si stiva LiteSpeed. Trebuie sa fim insa clari: actualizarea efectiva a nucleului WordPress la versiunea 7.0.3 este responsabilitatea fiecarui proprietar sau administrator de site. WordPress distribuie de regula lansarile de securitate prin actualizari automate, astfel incat multe site-uri vor primi corectia de la sine, dar administratorii nu ar trebui sa presupuna acest lucru si este bine sa verifice ca site-ul ruleaza deja versiunea corectata. Gazduire.Net gazduieste zeci de mii de site-uri WordPress si nu poate aplica actualizari de nucleu in numele fiecarui client.

Avand in vedere ca vectorul real de atac presupune pacalirea unui administrator conectat, recomandam si o atentie sporita fata de linkurile primite din surse nesigure, mai ales cat timp sunteti autentificati in panoul de administrare. Acest incident confirma un ritm tot mai alert al descoperirii de vulnerabilitati cu ajutorul instrumentelor bazate pe inteligenta artificiala si subliniaza inca o data importanta actualizarilor prompte si a unor obiceiuri de navigare prudente.

07 August 2026

Nota privind acest material

Material cu caracter informativ general. Reflecta informatiile cunoscute la data publicarii si poate fi depasit ulterior acestei date.

Materialul nu constituie consultanta tehnica, juridica sau de securitate adaptata unei situatii particulare si nu genereaza obligatii contractuale in sarcina TES EURO MEDIA SRL.

Aplicarea in mediul propriu a informatiilor si a instructiunilor cuprinse in material ramane in responsabilitatea cititorului, cu verificarea prealabila la sursele oficiale ale producatorilor. Referirile la produse, servicii sau componente apartinand unor terti au scop de identificare si nu constituie o garantie privind functionarea sau securitatea acestora.

Obligatiile Gazduire.Net cu privire la serviciile contractate sunt cele prevazute in documentele contractuale aplicabile, in special in Termenii si Conditiile disponibile la adresa www.gazduire.net/termeni-si-conditii. Prezenta mentiune nu inlatura drepturile recunoscute consumatorilor prin dispozitii legale imperative.

Preturile afisate pe acest site NU INCLUD TVA! TVA 21% se adauga la facturare Curs valutar: 1 EUR = 5.24890 Lei conform BNR