// vulnerabilități active

CVE-2026-64638: WordPress – Vulnerabilitate XSS Reflectat Pre-Auth pe Pagina de Login (CVSS 8.9)

August 12, 2026 · by CLIQHOST

CVE-2026-64638: WordPress – Vulnerabilitate XSS Reflectat Pre-Auth pe Pagina de Login (CVSS 8.9)

⚠️ ALERTĂ ACTIVĂ — Publicată pe 7 august 2026 | Severitate: HIGH | CVSS: 8.9

Rezumat executiv: O vulnerabilitate de tip XSS reflectat pre-autentificare a fost descoperită în toate versiunile WordPress, afectând direct pagina de login. Cu un scor CVSS de 8.9 (HIGH), această breșă poate fi escaladată în condiții specifice la Remote Code Execution (RCE). Dacă rulezi WordPress pe orice versiune anterioară 7.0.3, actualizarea imediată este obligatorie.


Detalii tehnice

Vulnerabilitatea CVE-2026-64638 este clasificată drept Reflected Cross-Site Scripting (XSS) și are o caracteristică deosebit de îngrijorătoare: poate fi exploatată înainte ca victima să fie autentificată în WordPress (pre-auth). Atacul vizează direct pagina de login a oricărei instalații WordPress (/wp-login.php).

Conform clasificării CWE-79 (Improper Neutralization of Input During Web Page Generation), WordPress nu igienizează corect un parametru transmis prin URL către pagina de login. Un atacator poate construi un link malițios care, odată accesat de victimă, injectează cod JavaScript arbitrar în contextul browserului acesteia.

Fluxul de atac:
1. Atacatorul creează un site terț malițios care conține un link special construit către pagina de login a unui site WordPress țintă.
2. Victima este atrasă prin inginerie socială (email de phishing, mesaj pe rețele sociale etc.) să acceseze acel link.
3. Codul JavaScript injectat se execută în browserul victimei cu privilegiile sesiunii curente.
4. În condiții suplimentare (în afara controlului direct al atacatorului), exploatarea poate fi escaladată la Remote Code Execution (RCE).

Important: Escaladarea la RCE necesită condiții externe specifice și interacțiunea explicită a victimei — nu este un exploit complet automat. Cu toate acestea, scorul CVSS de 8.9 reflectă corect gravitatea potențială.

Vulnerabilitatea a fost descoperită și raportată responsabil de echipa pwn.ai. Detalii suplimentare sunt disponibile în raportul HackerOne #3877102.

Dacă folosești un plan de hosting WordPress sau un VPS NVMe pe care rulezi WordPress, trebuie să acționezi acum.


Versiuni afectate și patch-uri disponibile

Versiune WordPress Status
< 4.7 Neacoperit de backport oficial
4.7 – 7.0.2 AFECTAT — patch disponibil prin backport
7.0.3 ✅ PATCH APLICAT — versiune sigură

Toate versiunile WordPress sunt afectate. Echipa WordPress a lansat versiunea 7.0.3 care conține remediera, și a realizat un backport al fix-ului pentru toate ramurile active începând cu versiunea 4.7.

Confirmă lansarea oficială pe wordpress.org/news.

Dacă ai mai multe site-uri WordPress gestionate — caz frecvent pe hosting shared cPanel — verifică și actualizează fiecare instanță în parte.


Risc și impact (CVSS 8.9)

Atribut Valoare
CVE ID CVE-2026-64638
CVSS Score 8.9 (HIGH)
Tip atac Reflected XSS, pre-autentificare
Vector Rețea (Network)
Interacțiune utilizator Necesară (inginerie socială)
Escaladare posibilă RCE (cu condiții externe)
CWE CWE-79

Ce poate face un atacator care exploatează cu succes această vulnerabilitate:
- Furarea cookie-urilor de sesiune ale victimei
- Redirecționarea victimei către site-uri de phishing
- Modificarea conținutului paginii vizibile de victimă (defacement vizual temporar)
- Preluarea contului victimei dacă aceasta este administrator autentificat
- În scenarii avansate (condiții externe): executarea de cod pe server (RCE)

Site-urile cu trafic mare sau cu utilizatori administratori activi sunt ținte prioritare pentru atacatori. Dacă administrezi un server dedicat sau un VPS, serviciul de administrare servere CLIQHOST poate asigura monitorizarea și actualizarea proactivă.


Cum verifici dacă ești afectat

Metoda 1 – WP-CLI (recomandat)

# Verifică versiunea WordPress instalată
wp core version

# Dacă rezultatul este mai mic de 7.0.3, ești afectat
# Verifică și site-urile dintr-o rețea multisite
wp core version --allow-root

Metoda 2 – Din panoul de administrare WordPress

  1. Autentifică-te în WordPress AdminDashboardUpdates
  2. Dacă apare notificarea „WordPress 7.0.3 is available", instalația ta este vulnerabilă
  3. Versiunea curentă este afișată și în colțul din dreapta-jos al panoului de administrare

Metoda 3 – Din cPanel / File Manager

# SSH sau Terminal cPanel
cat /home/USER/public_html/wp-includes/version.php | grep wp_version

Output așteptat pentru versiune sigură:

$wp_version = '7.0.3';

Dacă administrezi mai multe site-uri prin cPanel hosting, verifică fiecare cont în parte sau solicită un audit serverului tău prin pagina de contact CLIQHOST.


Remediere pas cu pas

Pasul 1 — Creează un backup complet ÎNAINTE de update

# Backup bază de date
wp db export backup-$(date +%Y%m%d).sql

# Backup fișiere WordPress
tar -czf wordpress-backup-$(date +%Y%m%d).tar.gz /home/USER/public_html/

Sau folosește funcția de backup din cPanel → Backup Wizard pentru un snapshot complet.

Pasul 2 — Actualizează WordPress la versiunea 7.0.3

Varianta A — WP-CLI:

wp core update --version=7.0.3
wp core update-db

Varianta B — Din panoul WordPress:
1. DashboardUpdates
2. Click pe Update Now sub „WordPress 7.0.3 is available"
3. Așteaptă finalizarea și confirmarea

Varianta C — Manual (FTP/SSH):
1. Descarcă WordPress 7.0.3 de pe wordpress.org
2. Înlocuiește folderele wp-admin/ și wp-includes/ (NU wp-content/)
3. Actualizează wp-login.php din rădăcina instalației

Pasul 3 — Verificare post-update

# Confirmă versiunea actualizată
wp core version
# Output așteptat: 7.0.3

# Verifică integritatea fișierelor
wp core verify-checksums

Pasul 4 — Măsuri suplimentare de securitate

  • Activează autentificarea în doi pași (2FA) pentru toți utilizatorii cu rol Administrator sau Editor
  • Restricționează accesul la /wp-login.php prin IP whitelist sau Basic Auth la nivel de server
  • Instalează un certificat SSL valid — conexiunile HTTPS reduc semnificativ suprafața de atac XSS; verifică oferta de certificate SSL CLIQHOST
  • Monitorizează logurile de acces pentru request-uri suspecte cu parametri URL anormali spre wp-login.php

Recomandări CLIQHOST

Ca furnizor de hosting din Moldova cu experiență în infrastructură WordPress, CLIQHOST oferă mai multe niveluri de protecție împotriva vulnerabilităților de tipul CVE-2026-64638:

🛡️ Hosting WordPress Managed

Pe planurile shared hosting WordPress, echipa noastră monitorizează activ versiunile CMS și poate aplica actualizări critice de securitate proactiv. Nu trebuie să urmărești manual fiecare CVE.

🔒 SSL inclus

Toate planurile de hosting shared cPanel includ certificate SSL Let's Encrypt gratuite, reducând riscul interceptării sesiunilor exploatate prin XSS.

🖥️ Administrare servere VPS și Dedicate

Dacă rulezi WordPress pe un VPS NVMe sau pe un server dedicat managed, serviciul nostru de administrare servere include:
- Monitorizare continuă a pachetelor și versiunilor instalate
- Aplicare patch-uri de urgență în regim prioritar
- Configurare firewall și reguli WAF personalizate
- Rapoarte periodice de securitate

💾 Backup automat

Toate planurile CLIQHOST includ backup automat zilnic/săptămânal, esențial pentru recuperare rapidă în caz de compromitere.

Citește și articolele noastre de securitate pe blogul CLIQHOST pentru a fi mereu la curent cu vulnerabilitățile active.


✅ Acționează acum

CVE-2026-64638 este o vulnerabilitate HIGH cu potențial de escaladare. Nu amâna actualizarea la WordPress 7.0.3.

Dacă ai nevoie de asistență tehnică pentru aplicarea patch-ului, audit de securitate sau configurarea protecțiilor suplimentare pe serverul tău, echipa CLIQHOST este disponibilă:

👉 Solicită administrare server și securitate WordPress

👉 Explorează planurile de hosting WordPress optimizat

Această alertă se bazează pe informațiile publice disponibile la data de 7 august 2026. CLIQHOST recomandă consultarea advisory-ului oficial WordPress pentru actualizări ulterioare.

SHARE
// ce spun clienții

Ce spun clienții noștri

Recenzii reale de la clienți care au ales CLIQHOST pentru performanță, fiabilitate și suport tehnic.

★★★★★

"We moved our online shop from a foreign host and the difference is night and day — pages load instantly and support replies in minutes, in Romanian."

AM
Andrei M.
eCommerce owner · Chișinău
★★★★★

"Migrated 12 client sites to CLIQHOST. Free migration, zero downtime, and the cPanel setup is exactly what my team needed. Highly recommend."

EV
Elena V.
Web agency · Bălți
★★★★★

"Our NVMe VPS handles traffic spikes without a sweat. Full root, local datacenter, and billing in MDL — everything we wanted from a provider."

DC
Dmitri C.
SaaS founder · Chișinău