Bezpečnost webu

WordPress Core před 7.0.3 obsahuje pre-auth XSS, které může po nalákání administrátora vést až k RCE

Závažnost

Vysoká 🟠

Dotčený produkt

WordPress Core < 7.0.3

Datum zveřejnění

06/08/2026

CVE označení

CVE-2026-64638

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

WordPress Core před verzí 7.0.3 obsahuje zranitelnost typu reflected XSS dostupnou bez přihlášení na přihlašovací obrazovce. Samotné zneužití ale vyžaduje interakci – konkrétně aby administrátor otevřel útočníkem připravený odkaz. Pokud se to podaří, útočník může převzít administrátorskou relaci a následně dosáhnout až na vzdálené spuštění PHP kódu například nahráním vlastního pluginu.

WordPress 7.0.3 zároveň opravuje dalších 11 bezpečnostních chyb, mimo jiné několik stored XSS, privilege escalation v Multisite, SSRF a úniky informací. Patchstack označuje hlavní XSS jako high priority a doporučuje okamžitou aktualizaci.

Doporučené kroky:

  • Aktualizujte WordPress Core na 7.0.3 nebo novější.
  • Pokud aktualizaci nemůžete provést ihned, zvyšte opatrnost vůči odkazům vedoucím na wp-login.php a podobné přihlašovací endpointy.
  • U spravovaných webů zkontrolujte, zda automatické aktualizace jádra skutečně proběhly.
  • U webů s více administrátory upozorněte uživatele na cílený phishing.
  • U Multisite instalací aktualizujte prioritně kvůli dalším opraveným chybám v řízení oprávnění.
  • Patchstack pro nejrizikovější chyby nasadil virtuální mitigace, ale náhradou za aktualizaci nejsou.

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?