August 12, 2026 · by Alex M.
⚠️ АКТИВНАЯ УГРОЗА — Опубликовано 7 августа 2026 | Уровень опасности: HIGH | CVSS: 8.9
Краткое резюме: Во всех версиях WordPress обнаружена уязвимость типа Reflected XSS, эксплуатируемая без предварительной аутентификации (pre-auth) на странице входа /wp-login.php. При оценке CVSS 8.9 (HIGH) уязвимость потенциально может быть использована для удалённого выполнения кода (RCE). Если вы используете WordPress версии ниже 7.0.3 — обновитесь прямо сейчас.
CVE-2026-64638 — это уязвимость класса Reflected Cross-Site Scripting (XSS), классифицированная по стандарту CWE-79 (некорректная нейтрализация пользовательского ввода при формировании веб-страниц). Ключевая особенность: атака возможна без какой-либо аутентификации на целевом сайте.
WordPress некорректно обрабатывает (не санирует) один из параметров, передаваемых в URL страницы входа. Это позволяет злоумышленнику сформировать специально созданную ссылку, при открытии которой в браузере жертвы выполняется произвольный JavaScript-код.
Механизм атаки:
1. Злоумышленник создаёт вредоносный сайт или фишинговое письмо со специально сформированной ссылкой на страницу входа целевого WordPress-сайта.
2. Жертва переходит по ссылке (социальная инженерия: поддельное письмо, сообщение в мессенджере и т.д.).
3. Вредоносный JavaScript выполняется в браузере жертвы в контексте её сессии.
4. При наличии дополнительных внешних условий (вне контроля атакующего) атака может быть эскалирована до Remote Code Execution (RCE).
Важно понимать: эскалация до RCE требует специфических внешних условий и явного взаимодействия жертвы. Это не автоматически воспроизводимый эксплойт. Тем не менее оценка CVSS 8.9 полностью обоснована с учётом потенциального максимального ущерба.
Уязвимость была ответственно раскрыта командой pwn.ai. Подробности доступны в отчёте HackerOne #3877102.
Если вы размещаете WordPress-сайты на VPS NVMe или используете shared-хостинг с cPanel — проверьте версию WordPress немедленно.
| Версия WordPress | Статус |
|---|---|
| < 4.7 | Официальный бэкпорт не предусмотрен |
| 4.7 – 7.0.2 | УЯЗВИМА — патч доступен через бэкпорт |
| 7.0.3 | ✅ ИСПРАВЛЕНО — безопасная версия |
Команда WordPress выпустила версию 7.0.3, содержащую исправление, и выполнила бэкпорт патча для всех активных веток начиная с версии 4.7.
Официальное объявление: wordpress.org/news/2026/08/wordpress-7-0-3-release/
Если вы управляете несколькими WordPress-сайтами — например, на хостинге WordPress или выделенном сервере — проверьте и обновите каждую установку по отдельности.
| Параметр | Значение |
|---|---|
| CVE ID | CVE-2026-64638 |
| CVSS Score | 8.9 (HIGH) |
| Тип атаки | Reflected XSS, без аутентификации |
| Вектор | Сеть (Network) |
| Взаимодействие пользователя | Требуется (социальная инженерия) |
| Возможная эскалация | RCE (при внешних условиях) |
| CWE | CWE-79 |
Что может сделать злоумышленник при успешной эксплуатации:
- Похитить сессионные куки жертвы
- Перенаправить пользователя на фишинговые страницы
- Изменить содержимое страницы, видимой жертве
- Захватить аккаунт жертвы, если она является администратором
- В продвинутых сценариях (при внешних условиях): выполнить произвольный код на сервере (RCE)
Сайты с высокой посещаемостью и активными администраторами — приоритетные цели для атакующих. Клиентам управляемых выделенных серверов CLIQHOST рекомендует обратиться к нашей службе администрирования серверов для проверки всех установок WordPress.
# Проверьте установленную версию WordPress
wp core version
# Если результат меньше 7.0.3 — ваш сайт уязвим
# Для мультисайта
wp core version --allow-root
Dashboard → Updates# Через SSH или терминал
cat /home/USER/public_html/wp-includes/version.php | grep wp_version
Ожидаемый вывод для безопасной версии:
$wp_version = '7.0.3';
Если вы управляете несколькими сайтами через cPanel-хостинг — проверьте каждую учётную запись. По вопросам аудита обращайтесь через страницу контактов CLIQHOST.
# Резервная копия базы данных
wp db export backup-$(date +%Y%m%d).sql
# Резервная копия файлов WordPress
tar -czf wordpress-backup-$(date +%Y%m%d).tar.gz /home/USER/public_html/
Или воспользуйтесь функцией Backup Wizard в cPanel для полного снимка.
Вариант A — WP-CLI:
wp core update --version=7.0.3
wp core update-db
Вариант B — Через панель WordPress:
1. Dashboard → Updates
2. Нажмите Update Now в разделе «WordPress 7.0.3 is available»
3. Дождитесь подтверждения успешного обновления
Вариант C — Вручную (FTP/SSH):
1. Скачайте WordPress 7.0.3 с официального сайта wordpress.org
2. Замените папки wp-admin/ и wp-includes/ (папку wp-content/ не трогайте)
3. Замените файл wp-login.php в корне установки
# Убедитесь, что версия обновлена
wp core version
# Ожидаемый вывод: 7.0.3
# Проверьте целостность файлов
wp core verify-checksums
/wp-login.php по IP-адресу или настройте Basic Auth на уровне сервераwp-login.phpCLIQHOST — провайдер хостинга из Молдовы с многолетним опытом в обслуживании WordPress-инфраструктуры. Мы предлагаем несколько уровней защиты от уязвимостей типа CVE-2026-64638.
На планах WordPress-хостинга наша команда активно отслеживает версии CMS и может применять критические патчи безопасности в проактивном режиме — вам не нужно следить за каждым CVE вручную.
Все тарифы shared-хостинга с cPanel включают бесплатные SSL-сертификаты Let's Encrypt, снижающие риск перехвата сессий, эксплуатируемых через XSS.
Если WordPress работает на VPS NVMe или управляемом выделенном сервере, сервис администрирования серверов CLIQHOST включает:
- Непрерывный мониторинг версий установленных пакетов
- Приоритетное применение экстренных патчей
- Настройку межсетевого экрана и правил WAF
- Регулярные отчёты по безопасности
Все тарифы CLIQHOST включают автоматические ежедневные/еженедельные резервные копии — обязательное условие для быстрого восстановления в случае компрометации.
Больше материалов по безопасности читайте в нашем блоге CLIQHOST.
CVE-2026-64638 — уязвимость высокой степени опасности с потенциалом эскалации. Не откладывайте обновление до WordPress 7.0.3.
Если вам нужна техническая помощь в применении патча, аудите безопасности или настройке дополнительных защитных мер — команда CLIQHOST готова помочь:
👉 Заказать администрирование сервера и защиту WordPress
👉 Выбрать оптимизированный хостинг для WordPress
Данная публикация основана на общедоступных сведениях, актуальных на 7 августа 2026 года. CLIQHOST рекомендует следить за официальными обновлениями от команды WordPress.
Реальные отзывы клиентов, которые доверяют CLIQHOST за производительность, надёжность и профессиональную техническую поддержку.
"Перенесли интернет-магазин с зарубежного хостинга — разница огромная: страницы открываются мгновенно, а поддержка отвечает за минуты, на румынском."
"Перенесли 12 клиентских сайтов на CLIQHOST. Бесплатная миграция, нулевой даунтайм, а настройка cPanel — именно то, что нужно нашей команде. Очень рекомендую."
"Наш VPS NVMe спокойно держит пики трафика. Полный root, локальный дата-центр и оплата в MDL — всё, что мы хотели от провайдера."