// активные уязвимости

CVE-2026-64638: WordPress – Pre-Auth Reflected XSS на странице входа (CVSS 8.9) — Уязвимость высокой степени опасности

August 12, 2026 · by CLIQHOST

CVE-2026-64638: WordPress – Pre-Auth Reflected XSS на странице входа (CVSS 8.9) — Уязвимость высокой степени опасности

⚠️ АКТИВНАЯ УГРОЗА — Опубликовано 7 августа 2026 | Уровень опасности: HIGH | CVSS: 8.9

Краткое резюме: Во всех версиях WordPress обнаружена уязвимость типа Reflected XSS, эксплуатируемая без предварительной аутентификации (pre-auth) на странице входа /wp-login.php. При оценке CVSS 8.9 (HIGH) уязвимость потенциально может быть использована для удалённого выполнения кода (RCE). Если вы используете WordPress версии ниже 7.0.3 — обновитесь прямо сейчас.


Технические подробности

CVE-2026-64638 — это уязвимость класса Reflected Cross-Site Scripting (XSS), классифицированная по стандарту CWE-79 (некорректная нейтрализация пользовательского ввода при формировании веб-страниц). Ключевая особенность: атака возможна без какой-либо аутентификации на целевом сайте.

WordPress некорректно обрабатывает (не санирует) один из параметров, передаваемых в URL страницы входа. Это позволяет злоумышленнику сформировать специально созданную ссылку, при открытии которой в браузере жертвы выполняется произвольный JavaScript-код.

Механизм атаки:
1. Злоумышленник создаёт вредоносный сайт или фишинговое письмо со специально сформированной ссылкой на страницу входа целевого WordPress-сайта.
2. Жертва переходит по ссылке (социальная инженерия: поддельное письмо, сообщение в мессенджере и т.д.).
3. Вредоносный JavaScript выполняется в браузере жертвы в контексте её сессии.
4. При наличии дополнительных внешних условий (вне контроля атакующего) атака может быть эскалирована до Remote Code Execution (RCE).

Важно понимать: эскалация до RCE требует специфических внешних условий и явного взаимодействия жертвы. Это не автоматически воспроизводимый эксплойт. Тем не менее оценка CVSS 8.9 полностью обоснована с учётом потенциального максимального ущерба.

Уязвимость была ответственно раскрыта командой pwn.ai. Подробности доступны в отчёте HackerOne #3877102.

Если вы размещаете WordPress-сайты на VPS NVMe или используете shared-хостинг с cPanel — проверьте версию WordPress немедленно.


Затронутые версии и доступные патчи

Версия WordPress Статус
< 4.7 Официальный бэкпорт не предусмотрен
4.7 – 7.0.2 УЯЗВИМА — патч доступен через бэкпорт
7.0.3 ✅ ИСПРАВЛЕНО — безопасная версия

Команда WordPress выпустила версию 7.0.3, содержащую исправление, и выполнила бэкпорт патча для всех активных веток начиная с версии 4.7.

Официальное объявление: wordpress.org/news/2026/08/wordpress-7-0-3-release/

Если вы управляете несколькими WordPress-сайтами — например, на хостинге WordPress или выделенном сервере — проверьте и обновите каждую установку по отдельности.


Риск и последствия (CVSS 8.9)

Параметр Значение
CVE ID CVE-2026-64638
CVSS Score 8.9 (HIGH)
Тип атаки Reflected XSS, без аутентификации
Вектор Сеть (Network)
Взаимодействие пользователя Требуется (социальная инженерия)
Возможная эскалация RCE (при внешних условиях)
CWE CWE-79

Что может сделать злоумышленник при успешной эксплуатации:
- Похитить сессионные куки жертвы
- Перенаправить пользователя на фишинговые страницы
- Изменить содержимое страницы, видимой жертве
- Захватить аккаунт жертвы, если она является администратором
- В продвинутых сценариях (при внешних условиях): выполнить произвольный код на сервере (RCE)

Сайты с высокой посещаемостью и активными администраторами — приоритетные цели для атакующих. Клиентам управляемых выделенных серверов CLIQHOST рекомендует обратиться к нашей службе администрирования серверов для проверки всех установок WordPress.


Как проверить, затронуты ли вы

Способ 1 — WP-CLI (рекомендуется)

# Проверьте установленную версию WordPress
wp core version

# Если результат меньше 7.0.3 — ваш сайт уязвим
# Для мультисайта
wp core version --allow-root

Способ 2 — Через административную панель WordPress

  1. Войдите в WordPress AdminDashboardUpdates
  2. Если отображается уведомление «WordPress 7.0.3 is available» — ваш сайт уязвим
  3. Текущая версия также отображается в правом нижнем углу административной панели

Способ 3 — Через cPanel / SSH

# Через SSH или терминал
cat /home/USER/public_html/wp-includes/version.php | grep wp_version

Ожидаемый вывод для безопасной версии:

$wp_version = '7.0.3';

Если вы управляете несколькими сайтами через cPanel-хостинг — проверьте каждую учётную запись. По вопросам аудита обращайтесь через страницу контактов CLIQHOST.


Пошаговое исправление

Шаг 1 — Создайте резервную копию ПЕРЕД обновлением

# Резервная копия базы данных
wp db export backup-$(date +%Y%m%d).sql

# Резервная копия файлов WordPress
tar -czf wordpress-backup-$(date +%Y%m%d).tar.gz /home/USER/public_html/

Или воспользуйтесь функцией Backup Wizard в cPanel для полного снимка.

Шаг 2 — Обновите WordPress до версии 7.0.3

Вариант A — WP-CLI:

wp core update --version=7.0.3
wp core update-db

Вариант B — Через панель WordPress:
1. DashboardUpdates
2. Нажмите Update Now в разделе «WordPress 7.0.3 is available»
3. Дождитесь подтверждения успешного обновления

Вариант C — Вручную (FTP/SSH):
1. Скачайте WordPress 7.0.3 с официального сайта wordpress.org
2. Замените папки wp-admin/ и wp-includes/ (папку wp-content/ не трогайте)
3. Замените файл wp-login.php в корне установки

Шаг 3 — Проверка после обновления

# Убедитесь, что версия обновлена
wp core version
# Ожидаемый вывод: 7.0.3

# Проверьте целостность файлов
wp core verify-checksums

Шаг 4 — Дополнительные меры безопасности

  • Включите двухфакторную аутентификацию (2FA) для всех пользователей с ролью Администратора или Редактора
  • Ограничьте доступ к /wp-login.php по IP-адресу или настройте Basic Auth на уровне сервера
  • Установите SSL-сертификат — HTTPS-соединения существенно снижают поверхность атаки; ознакомьтесь с предложением SSL-сертификатов CLIQHOST
  • Отслеживайте логи доступа на предмет подозрительных запросов с аномальными URL-параметрами к wp-login.php

Рекомендации CLIQHOST

CLIQHOST — провайдер хостинга из Молдовы с многолетним опытом в обслуживании WordPress-инфраструктуры. Мы предлагаем несколько уровней защиты от уязвимостей типа CVE-2026-64638.

🛡️ Управляемый WordPress-хостинг

На планах WordPress-хостинга наша команда активно отслеживает версии CMS и может применять критические патчи безопасности в проактивном режиме — вам не нужно следить за каждым CVE вручную.

🔒 SSL в комплекте

Все тарифы shared-хостинга с cPanel включают бесплатные SSL-сертификаты Let's Encrypt, снижающие риск перехвата сессий, эксплуатируемых через XSS.

🖥️ Администрирование VPS и выделенных серверов

Если WordPress работает на VPS NVMe или управляемом выделенном сервере, сервис администрирования серверов CLIQHOST включает:
- Непрерывный мониторинг версий установленных пакетов
- Приоритетное применение экстренных патчей
- Настройку межсетевого экрана и правил WAF
- Регулярные отчёты по безопасности

💾 Автоматическое резервное копирование

Все тарифы CLIQHOST включают автоматические ежедневные/еженедельные резервные копии — обязательное условие для быстрого восстановления в случае компрометации.

Больше материалов по безопасности читайте в нашем блоге CLIQHOST.


✅ Действуйте прямо сейчас

CVE-2026-64638 — уязвимость высокой степени опасности с потенциалом эскалации. Не откладывайте обновление до WordPress 7.0.3.

Если вам нужна техническая помощь в применении патча, аудите безопасности или настройке дополнительных защитных мер — команда CLIQHOST готова помочь:

👉 Заказать администрирование сервера и защиту WordPress

👉 Выбрать оптимизированный хостинг для WordPress

Данная публикация основана на общедоступных сведениях, актуальных на 7 августа 2026 года. CLIQHOST рекомендует следить за официальными обновлениями от команды WordPress.

SHARE
// Что говорят наши клиенты

Что говорят наши клиенты

Реальные отзывы клиентов, которые доверяют CLIQHOST за производительность, надёжность и профессиональную техническую поддержку.

★★★★★

"We moved our online shop from a foreign host and the difference is night and day — pages load instantly and support replies in minutes, in Romanian."

AM
Andrei M.
eCommerce owner · Chișinău
★★★★★

"Migrated 12 client sites to CLIQHOST. Free migration, zero downtime, and the cPanel setup is exactly what my team needed. Highly recommend."

EV
Elena V.
Web agency · Bălți
★★★★★

"Our NVMe VPS handles traffic spikes without a sweat. Full root, local datacenter, and billing in MDL — everything we wanted from a provider."

DC
Dmitri C.
SaaS founder · Chișinău