Vol. 2 (abr. 2026) | Pp. 263–264 | ISSN 3086-6103
Alerta: Nova vulnerabilidade do WordPress chamada “XSS2Shell” com alta severidade é divulgada
Estamos cientes da publicação da CVE-2026-64638, chamada de “XSS2Shell”, uma vulnerabilidade de XSS na tela de login do WordPress Core que pode levar a execução remota de código (RCE) no servidor. As versões do WordPress anteriores à 7.0.3 são afetadas por essa falha de alta severidade (CVSS 8.9), com impacto potencial de comprometimento completo do site.
Descrição da Vulnerabilidade
A vulnerabilidade descoberta recentemente afeta a tela de login padrão (wp-login.php) do WordPress, sem depender de plugins ou configurações específicas, o que significa que instalações padrão em produção podem estar expostas. A falha foi registrada como CVE-2026-64638, com CVSS 8.9, e recebeu o nome XSS2Shell por encadear um XSS pré‑auth até obter um “shell” via execução de PHP no servidor.
O ponto inicial é um XSS realizado antes da autenticação, no qual ao enviar um username especialmente construído em uma tentativa de login falha, o valor é reapresentado na mensagem de erro da tela de login, após passar por funções de sanitização de entrada que utilizam strip_tags() do PHP. Para isso, é enviado um payload do tipo < area ...> (com espaço após <) que não é tratado como tag por strip_tags(), mas interpretado como elemento HTML válido pelo sanitizador do WordPress, permitindo que o atacante injete HTML e JavaScript na página de erro sem possuir conta nem cookies válidos.
A partir desse XSS, a cadeia XSS2Shell usa técnicas para sequestrar um callback que executa código via globalEval() em contexto de origem do site WordPress. Com isso, o JavaScript malicioso consegue interagir com a sessão de um administrador já autenticado, para a realização de pelo menos um clique em uma página controlada pelo atacante, caracterizado por um estágio final como dependente de interação da vítima.
Versões Afetadas e Mitigações
De acordo com os registros públicos, todas as versões do WordPress Core até 7.0.2 são afetadas pela vulnerabilidade na tela de login, com impacto confirmado em todas as branches ainda mantidas pelo projeto. A correção foi introduzida no WordPress 7.0.3 em 6 de agosto de 2026 e foi feito um backport para uma série de releases de manutenção, as quais podem ser observadas abaixo:
- WordPress 7.0.3 e acima (corrigidas);
- WordPress 6.9.6, 6.8.7, 6.7.6, 6.6.6, 6.5.9, 6.4.9, 6.3.9, 6.2.10, 6.1.11, 6.0.13, 5.9.14, 5.8.14, 5.7.16, 5.6.18, 5.5.19, 5.4.20, 5.3.22, 5.2.25, 5.1.23, 5.0.26, 4.9.30, 4.8.29, 4.7.34 e acima (corrigidas).
Dessa forma, todas as versões anteriores das listadas acima estão vulneráveis, e como medida principal de mitigação é atualizar imediatamente o WordPress Core para a versão 7.0.3 ou, para branches antigas, nas versões que foram listadas acima. Vale ressaltar que a atualização fecha a superfície de XSS na tela de login, mas não remove automaticamente qualquer acesso já obtido, sendo recomendado revogar senhas de aplicação e senhas de administradores após a correção
Referências
[1] The Hacker News. New WordPress Pre-Auth XSS Could Lead to PHP Code Execution (CVE-2026-64638). Disponível em: https://thehackernews.com/2026/08/new-wordpress-pre-auth-xss-could-lead.html. Acesso em: 10 de agosto de 2026.
[2] National Vulnerability Database (NVD). CVE-2026-64638 Detail. Disponível em: https://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2026-64638. Acesso em: 10 de agosto de 2026.
[3] Wordsec. XSS2Shell: WordPress Pre-Auth XSS to RCE Chain (CVE-2026-64638). Disponível em: https://wordsec.net/blog/xss2shell-wordpress-pre-auth-xss-to-rce-cve-2026-64638. Acesso em: 10 de agosto de 2026.
[4] Ionsec. XSS2Shell: WordPress CVE-2026-64638 Explained. Disponível em: https://www.ionsec.io/resources/xss2shell-wordpress-pre-auth-xss-to-rce/. Acesso em: 10 de agosto de 2026.