August 12, 2026 · by CLIQHOST
⚠️ АКТИВНАЯ УГРОЗА — Опубликовано 7 августа 2026 | Уровень опасности: HIGH | CVSS: 8.9
Краткое резюме: Во всех версиях WordPress обнаружена уязвимость типа Reflected XSS, эксплуатируемая без предварительной аутентификации (pre-auth) на странице входа /wp-login.php. При оценке CVSS 8.9 (HIGH) уязвимость потенциально может быть использована для удалённого выполнения кода (RCE). Если вы используете WordPress версии ниже 7.0.3 — обновитесь прямо сейчас.
CVE-2026-64638 — это уязвимость класса Reflected Cross-Site Scripting (XSS), классифицированная по стандарту CWE-79 (некорректная нейтрализация пользовательского ввода при формировании веб-страниц). Ключевая особенность: атака возможна без какой-либо аутентификации на целевом сайте.
WordPress некорректно обрабатывает (не санирует) один из параметров, передаваемых в URL страницы входа. Это позволяет злоумышленнику сформировать специально созданную ссылку, при открытии которой в браузере жертвы выполняется произвольный JavaScript-код.
Механизм атаки:
1. Злоумышленник создаёт вредоносный сайт или фишинговое письмо со специально сформированной ссылкой на страницу входа целевого WordPress-сайта.
2. Жертва переходит по ссылке (социальная инженерия: поддельное письмо, сообщение в мессенджере и т.д.).
3. Вредоносный JavaScript выполняется в браузере жертвы в контексте её сессии.
4. При наличии дополнительных внешних условий (вне контроля атакующего) атака может быть эскалирована до Remote Code Execution (RCE).
Важно понимать: эскалация до RCE требует специфических внешних условий и явного взаимодействия жертвы. Это не автоматически воспроизводимый эксплойт. Тем не менее оценка CVSS 8.9 полностью обоснована с учётом потенциального максимального ущерба.
Уязвимость была ответственно раскрыта командой pwn.ai. Подробности доступны в отчёте HackerOne #3877102.
Если вы размещаете WordPress-сайты на VPS NVMe или используете shared-хостинг с cPanel — проверьте версию WordPress немедленно.
| Версия WordPress | Статус |
|---|---|
| < 4.7 | Официальный бэкпорт не предусмотрен |
| 4.7 – 7.0.2 | УЯЗВИМА — патч доступен через бэкпорт |
| 7.0.3 | ✅ ИСПРАВЛЕНО — безопасная версия |
Команда WordPress выпустила версию 7.0.3, содержащую исправление, и выполнила бэкпорт патча для всех активных веток начиная с версии 4.7.
Официальное объявление: wordpress.org/news/2026/08/wordpress-7-0-3-release/
Если вы управляете несколькими WordPress-сайтами — например, на хостинге WordPress или выделенном сервере — проверьте и обновите каждую установку по отдельности.
| Параметр | Значение |
|---|---|
| CVE ID | CVE-2026-64638 |
| CVSS Score | 8.9 (HIGH) |
| Тип атаки | Reflected XSS, без аутентификации |
| Вектор | Сеть (Network) |
| Взаимодействие пользователя | Требуется (социальная инженерия) |
| Возможная эскалация | RCE (при внешних условиях) |
| CWE | CWE-79 |
Что может сделать злоумышленник при успешной эксплуатации:
- Похитить сессионные куки жертвы
- Перенаправить пользователя на фишинговые страницы
- Изменить содержимое страницы, видимой жертве
- Захватить аккаунт жертвы, если она является администратором
- В продвинутых сценариях (при внешних условиях): выполнить произвольный код на сервере (RCE)
Сайты с высокой посещаемостью и активными администраторами — приоритетные цели для атакующих. Клиентам управляемых выделенных серверов CLIQHOST рекомендует обратиться к нашей службе администрирования серверов для проверки всех установок WordPress.
# Проверьте установленную версию WordPress
wp core version
# Если результат меньше 7.0.3 — ваш сайт уязвим
# Для мультисайта
wp core version --allow-root
Dashboard → Updates# Через SSH или терминал
cat /home/USER/public_html/wp-includes/version.php | grep wp_version
Ожидаемый вывод для безопасной версии:
$wp_version = '7.0.3';
Если вы управляете несколькими сайтами через cPanel-хостинг — проверьте каждую учётную запись. По вопросам аудита обращайтесь через страницу контактов CLIQHOST.
# Резервная копия базы данных
wp db export backup-$(date +%Y%m%d).sql
# Резервная копия файлов WordPress
tar -czf wordpress-backup-$(date +%Y%m%d).tar.gz /home/USER/public_html/
Или воспользуйтесь функцией Backup Wizard в cPanel для полного снимка.
Вариант A — WP-CLI:
wp core update --version=7.0.3
wp core update-db
Вариант B — Через панель WordPress:
1. Dashboard → Updates
2. Нажмите Update Now в разделе «WordPress 7.0.3 is available»
3. Дождитесь подтверждения успешного обновления
Вариант C — Вручную (FTP/SSH):
1. Скачайте WordPress 7.0.3 с официального сайта wordpress.org
2. Замените папки wp-admin/ и wp-includes/ (папку wp-content/ не трогайте)
3. Замените файл wp-login.php в корне установки
# Убедитесь, что версия обновлена
wp core version
# Ожидаемый вывод: 7.0.3
# Проверьте целостность файлов
wp core verify-checksums
/wp-login.php по IP-адресу или настройте Basic Auth на уровне сервераwp-login.phpCLIQHOST — провайдер хостинга из Молдовы с многолетним опытом в обслуживании WordPress-инфраструктуры. Мы предлагаем несколько уровней защиты от уязвимостей типа CVE-2026-64638.
На планах WordPress-хостинга наша команда активно отслеживает версии CMS и может применять критические патчи безопасности в проактивном режиме — вам не нужно следить за каждым CVE вручную.
Все тарифы shared-хостинга с cPanel включают бесплатные SSL-сертификаты Let's Encrypt, снижающие риск перехвата сессий, эксплуатируемых через XSS.
Если WordPress работает на VPS NVMe или управляемом выделенном сервере, сервис администрирования серверов CLIQHOST включает:
- Непрерывный мониторинг версий установленных пакетов
- Приоритетное применение экстренных патчей
- Настройку межсетевого экрана и правил WAF
- Регулярные отчёты по безопасности
Все тарифы CLIQHOST включают автоматические ежедневные/еженедельные резервные копии — обязательное условие для быстрого восстановления в случае компрометации.
Больше материалов по безопасности читайте в нашем блоге CLIQHOST.
CVE-2026-64638 — уязвимость высокой степени опасности с потенциалом эскалации. Не откладывайте обновление до WordPress 7.0.3.
Если вам нужна техническая помощь в применении патча, аудите безопасности или настройке дополнительных защитных мер — команда CLIQHOST готова помочь:
👉 Заказать администрирование сервера и защиту WordPress
👉 Выбрать оптимизированный хостинг для WordPress
Данная публикация основана на общедоступных сведениях, актуальных на 7 августа 2026 года. CLIQHOST рекомендует следить за официальными обновлениями от команды WordPress.
Реальные отзывы клиентов, которые доверяют CLIQHOST за производительность, надёжность и профессиональную техническую поддержку.
"We moved our online shop from a foreign host and the difference is night and day — pages load instantly and support replies in minutes, in Romanian."
"Migrated 12 client sites to CLIQHOST. Free migration, zero downtime, and the cPanel setup is exactly what my team needed. Highly recommend."
"Our NVMe VPS handles traffic spikes without a sweat. Full root, local datacenter, and billing in MDL — everything we wanted from a provider."