August 12, 2026 · by CLIQHOST
⚠️ ALERTĂ ACTIVĂ — Publicată pe 7 august 2026 | Severitate: HIGH | CVSS: 8.9
Rezumat executiv: O vulnerabilitate de tip XSS reflectat pre-autentificare a fost descoperită în toate versiunile WordPress, afectând direct pagina de login. Cu un scor CVSS de 8.9 (HIGH), această breșă poate fi escaladată în condiții specifice la Remote Code Execution (RCE). Dacă rulezi WordPress pe orice versiune anterioară 7.0.3, actualizarea imediată este obligatorie.
Vulnerabilitatea CVE-2026-64638 este clasificată drept Reflected Cross-Site Scripting (XSS) și are o caracteristică deosebit de îngrijorătoare: poate fi exploatată înainte ca victima să fie autentificată în WordPress (pre-auth). Atacul vizează direct pagina de login a oricărei instalații WordPress (/wp-login.php).
Conform clasificării CWE-79 (Improper Neutralization of Input During Web Page Generation), WordPress nu igienizează corect un parametru transmis prin URL către pagina de login. Un atacator poate construi un link malițios care, odată accesat de victimă, injectează cod JavaScript arbitrar în contextul browserului acesteia.
Fluxul de atac:
1. Atacatorul creează un site terț malițios care conține un link special construit către pagina de login a unui site WordPress țintă.
2. Victima este atrasă prin inginerie socială (email de phishing, mesaj pe rețele sociale etc.) să acceseze acel link.
3. Codul JavaScript injectat se execută în browserul victimei cu privilegiile sesiunii curente.
4. În condiții suplimentare (în afara controlului direct al atacatorului), exploatarea poate fi escaladată la Remote Code Execution (RCE).
Important: Escaladarea la RCE necesită condiții externe specifice și interacțiunea explicită a victimei — nu este un exploit complet automat. Cu toate acestea, scorul CVSS de 8.9 reflectă corect gravitatea potențială.
Vulnerabilitatea a fost descoperită și raportată responsabil de echipa pwn.ai. Detalii suplimentare sunt disponibile în raportul HackerOne #3877102.
Dacă folosești un plan de hosting WordPress sau un VPS NVMe pe care rulezi WordPress, trebuie să acționezi acum.
| Versiune WordPress | Status |
|---|---|
| < 4.7 | Neacoperit de backport oficial |
| 4.7 – 7.0.2 | AFECTAT — patch disponibil prin backport |
| 7.0.3 | ✅ PATCH APLICAT — versiune sigură |
Toate versiunile WordPress sunt afectate. Echipa WordPress a lansat versiunea 7.0.3 care conține remediera, și a realizat un backport al fix-ului pentru toate ramurile active începând cu versiunea 4.7.
Confirmă lansarea oficială pe wordpress.org/news.
Dacă ai mai multe site-uri WordPress gestionate — caz frecvent pe hosting shared cPanel — verifică și actualizează fiecare instanță în parte.
| Atribut | Valoare |
|---|---|
| CVE ID | CVE-2026-64638 |
| CVSS Score | 8.9 (HIGH) |
| Tip atac | Reflected XSS, pre-autentificare |
| Vector | Rețea (Network) |
| Interacțiune utilizator | Necesară (inginerie socială) |
| Escaladare posibilă | RCE (cu condiții externe) |
| CWE | CWE-79 |
Ce poate face un atacator care exploatează cu succes această vulnerabilitate:
- Furarea cookie-urilor de sesiune ale victimei
- Redirecționarea victimei către site-uri de phishing
- Modificarea conținutului paginii vizibile de victimă (defacement vizual temporar)
- Preluarea contului victimei dacă aceasta este administrator autentificat
- În scenarii avansate (condiții externe): executarea de cod pe server (RCE)
Site-urile cu trafic mare sau cu utilizatori administratori activi sunt ținte prioritare pentru atacatori. Dacă administrezi un server dedicat sau un VPS, serviciul de administrare servere CLIQHOST poate asigura monitorizarea și actualizarea proactivă.
# Verifică versiunea WordPress instalată
wp core version
# Dacă rezultatul este mai mic de 7.0.3, ești afectat
# Verifică și site-urile dintr-o rețea multisite
wp core version --allow-root
Dashboard → Updates# SSH sau Terminal cPanel
cat /home/USER/public_html/wp-includes/version.php | grep wp_version
Output așteptat pentru versiune sigură:
$wp_version = '7.0.3';
Dacă administrezi mai multe site-uri prin cPanel hosting, verifică fiecare cont în parte sau solicită un audit serverului tău prin pagina de contact CLIQHOST.
# Backup bază de date
wp db export backup-$(date +%Y%m%d).sql
# Backup fișiere WordPress
tar -czf wordpress-backup-$(date +%Y%m%d).tar.gz /home/USER/public_html/
Sau folosește funcția de backup din cPanel → Backup Wizard pentru un snapshot complet.
Varianta A — WP-CLI:
wp core update --version=7.0.3
wp core update-db
Varianta B — Din panoul WordPress:
1. Dashboard → Updates
2. Click pe Update Now sub „WordPress 7.0.3 is available"
3. Așteaptă finalizarea și confirmarea
Varianta C — Manual (FTP/SSH):
1. Descarcă WordPress 7.0.3 de pe wordpress.org
2. Înlocuiește folderele wp-admin/ și wp-includes/ (NU wp-content/)
3. Actualizează wp-login.php din rădăcina instalației
# Confirmă versiunea actualizată
wp core version
# Output așteptat: 7.0.3
# Verifică integritatea fișierelor
wp core verify-checksums
/wp-login.php prin IP whitelist sau Basic Auth la nivel de serverwp-login.phpCa furnizor de hosting din Moldova cu experiență în infrastructură WordPress, CLIQHOST oferă mai multe niveluri de protecție împotriva vulnerabilităților de tipul CVE-2026-64638:
Pe planurile shared hosting WordPress, echipa noastră monitorizează activ versiunile CMS și poate aplica actualizări critice de securitate proactiv. Nu trebuie să urmărești manual fiecare CVE.
Toate planurile de hosting shared cPanel includ certificate SSL Let's Encrypt gratuite, reducând riscul interceptării sesiunilor exploatate prin XSS.
Dacă rulezi WordPress pe un VPS NVMe sau pe un server dedicat managed, serviciul nostru de administrare servere include:
- Monitorizare continuă a pachetelor și versiunilor instalate
- Aplicare patch-uri de urgență în regim prioritar
- Configurare firewall și reguli WAF personalizate
- Rapoarte periodice de securitate
Toate planurile CLIQHOST includ backup automat zilnic/săptămânal, esențial pentru recuperare rapidă în caz de compromitere.
Citește și articolele noastre de securitate pe blogul CLIQHOST pentru a fi mereu la curent cu vulnerabilitățile active.
CVE-2026-64638 este o vulnerabilitate HIGH cu potențial de escaladare. Nu amâna actualizarea la WordPress 7.0.3.
Dacă ai nevoie de asistență tehnică pentru aplicarea patch-ului, audit de securitate sau configurarea protecțiilor suplimentare pe serverul tău, echipa CLIQHOST este disponibilă:
👉 Solicită administrare server și securitate WordPress
👉 Explorează planurile de hosting WordPress optimizat
Această alertă se bazează pe informațiile publice disponibile la data de 7 august 2026. CLIQHOST recomandă consultarea advisory-ului oficial WordPress pentru actualizări ulterioare.
Recenzii reale de la clienți care au ales CLIQHOST pentru performanță, fiabilitate și suport tehnic.
"We moved our online shop from a foreign host and the difference is night and day — pages load instantly and support replies in minutes, in Romanian."
"Migrated 12 client sites to CLIQHOST. Free migration, zero downtime, and the cPanel setup is exactly what my team needed. Highly recommend."
"Our NVMe VPS handles traffic spikes without a sweat. Full root, local datacenter, and billing in MDL — everything we wanted from a provider."