LONDON (IT BOLTWISE) – Für WordPress ist eine kritische Schwachstelle gemeldet: CVE-2026-64638 nutzt eine pre-auth reflected XSS-Lücke auf der Login-Seite. Unauthentifizierte Angreifer können dabei zunächst JavaScript einschleusen; für die Eskalation zu Remote Code Execution ist anschließend vor allem Social Engineering nötig. Empfohlen wird, WordPress umgehend auf 7.0.3 oder die jeweils aktuellste Security-Release-Version zu aktualisieren. Parallel dazu sollen Administratoren Login-Logs, Application-Password-Anlagen und Plugin-Upload-Aktivitäten eng überwachen.

CVE-2026-64638: WordPress-Pre-Auth-XSS ermöglicht Kette bis RCE – Patch auf 7.0.3
CVE-2026-64638: WordPress-Pre-Auth-XSS ermöglicht Kette bis RCE – Patch auf 7.0.3 (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Die Meldung zu CVE-2026-64638 trifft WordPress-Administratorinnen und -Administratoren gerade deshalb besonders hart, weil der Einstieg ohne Anmeldung möglich ist. Die Schwachstelle ist als pre-authentication reflected Cross-Site Scripting (XSS) beschrieben und betrifft WordPress-Versionen bis einschließlich 7.0.2. Konkret geht es um eine fehlerhafte Aufbereitung des Benutzernamens bei fehlgeschlagenen Login-Versuchen, bei der die Eingabe auf einer Fehlerseite so ausgegeben wird, dass JavaScript im Browser des Opfers laufen kann. In der Praxis bedeutet das: Schon ein einzelner präparierter Request an den Login-Flow kann zu einer manipulierbaren DOM-Struktur führen, die wiederum die nächsten Schritte vorbereitet.

Technisch lässt sich die Ursache entlang einer typischen Sanitization-Kette erklären, die in der beschriebenen Form nicht zuverlässig genug greift. Laut der technischen Beschreibung basiert die Abwehr zunächst auf Funktionen wie sanitize_user() sowie wp_strip_all_tags(), die jedoch durch das Verhalten von PHPs strip_tags() umgangen werden können. Als Angriffsvektor wird ein Username mit einem < -Zeichen gefolgt von Whitespace genannt; dadurch soll der erwartete Filterpfad nicht sauber greifen. Danach kommt wp_kses_post() ins Spiel, das die Eingabe offenbar als zulässiges HTML interpretiert. Das Resultat ist eine Seite mit attacker-kontrollierten DOM-Elementen: Die XSS passiert also nicht “irgendwo im Backend”, sondern direkt auf der Login-Fehlermeldungsoberfläche, die viele Setups ohnehin häufig besuchen oder loggen.

Die Story wird damit aber noch nicht zu einer “nur”-XSS-Geschichte. Die im Bericht beschriebene Angriffskette trägt den Namen XSS2Shell und zeigt, wie aus der Browser-Ausgabe eine serverseitige Kompromittierung werden kann. Im nächsten Schritt soll die manipulierte Seite beim Opfer insbesondere Skripte für Passwort-Resets laden, etwa user-profile.js, und fehlende Elemente beziehungsweise eine undefinierte ajaxurl-Variable im Zusammenspiel mit der injizierten DOM-Struktur ausnutzen. Dadurch kann Angreifer-JavaScript im Kontext der Origin Aktionen anstoßen, darunter Requests an gleiche Origin REST-Endpunkte. Entscheidend ist hier weniger “Magie”, sondern die Kombination aus (1) XSS als Ausführung im Browser, (2) Annahmen über Client-seitige Strukturen und Variablen, die in der Angriffslogik gezielt beeinflusst werden, und (3) API-Funktionen, die weiterreichende Aktionen ermöglichen, wenn sie nicht konsequent gegen den konkreten Missbrauchsweg abgesichert sind.

Für die Eskalation zu PHP Code Execution spielt ein weiterer Faktor die zentrale Rolle: Es reicht nicht, dass nur die XSS ausgetauscht wird. Laut Beschreibung ist Social Engineering nötig, nämlich dass ein bereits eingeloggter Administrator eine bösartige Seite besucht. Erst dann kann die XSS auch die REST JSONP-Anbindung ausnutzen und JavaScript in der Origin des WordPress-Systems ausführen. Von dort aus wird der Ablauf über den “Application Password”-Approval-Flow skizziert, mit dem ein Angreifer eine neue API-Anmeldung erstellen kann. Sobald diese neue Berechtigung vorhanden ist, kann der Angreifer eine Seite mit weiterem schädlichem JavaScript veröffentlichen, danach ein Plugin-Upload-Nonce erhalten und schließlich ein ZIP-Archiv hochladen. Der kritische Punkt dabei: Auch ohne Aktivierung des Plugins soll die hochgeladene PHP-Datei ausführbar sein können. Gelingt die Kette vollständig, sind die Auswirkungen schwerwiegend – von vollständiger Kontrolle über die WordPress-Instanz bis zur Extraktion von Daten aus wp-config.php und dem Ausführen beliebiger OS-Kommandos mit den Rechten des PHP-Worker-Prozesses.

Was viele Teams in der Priorisierung als nächstes interessiert: Ob bereits aktive Ausnutzung beobachtet wird. Stand der Angaben in der Vorlage ist der 7. August 2026, und es heißt, dass es keine bestätigten Berichte über “in-the-wild”-Ausnutzung von CVE-2026-64638 gibt. Gleichzeitig wird betont, dass öffentliche technische Details und Proof-of-Concept-Material verfügbar sind, unter anderem in öffentlich zugänglichen Recherche- und Sicherheits-Umfeldern, was das Risiko einer zeitnahen Verbreitung erhöht. Auch ohne bestätigte Kampagnen gilt die grundlegende Sicherheitslogik: Wenn eine Pre-Auth-Schwachstelle mit einem klar nachvollziehbaren Exploit-Pfad vorliegt, sinkt die Einstiegshürde deutlich. Die Vorlage nennt zudem keine spezifische Zielbranche, kein Land und keine Organisation mit erkennbarer Fokussierung und ordnet keine Zuordnung zu Ransomware- oder anderen kriminellen Kampagnen an.

Für die Verteidigung leitet sich daraus eine relativ klare Aufgabenliste ab, die sich bei WordPress-Umgebungen gut in bestehende Betriebsprozesse integrieren lässt. An erster Stelle steht das sofortige Update auf WordPress 7.0.3 beziehungsweise die aktuellste verfügbare Security-Release-Version. In der Vorlage wird außerdem erwähnt, dass Backports für unterstützte Branches existieren: Eine ältere 4.7-Linie soll gepatcht sein, während Versionen unterhalb 4.6 als nicht mehr unterstützt gelten und dadurch weiter exponiert bleiben. Parallel dazu sollten Administratoren die üblichen Spuren im Auth- und Admin-Bereich engmaschiger prüfen: ungewöhnliche Login-Versuche auf Fehlermeldungsseiten, unerwartete Anlage von Application Passwords sowie Uploads von Plugins, die nicht zur normalen Deploy-Frequenz passen. Zusätzlich hilft es, Admin-Zugriffe auf vertrauenswürdige Netzwerke oder gesicherte Zugangswege zu beschränken und im Team konsequent Schulungsinhalte zu Social Engineering und Phishing aufzurufen, weil der beschriebene Eskalationsschritt genau dort ansetzt. Wer außerdem eigene Plugins oder Themes betreibt, sollte deren Sanitization-Logik prüfen, insbesondere wenn sie WordPress-interne Routinen umgehen oder eigene Ausgabe-Pfade für Benutzereingaben etablieren.

Aus Markt- und Betriebs-Sicht ist die Meldung auch ein Signal für die “Realitätsprüfung” von Sicherheitsannahmen in Web-Frontends. Viele Teams betrachten reflected XSS zunächst als Browserproblem und glauben, damit sei die Sache “nur” auf der Client-Seite. Die Vorlage zeigt aber, wie schnell so ein Muster in eine Kette münden kann, wenn API-Endpunkte, Token-Flows oder Zustimmungsmechanismen im Hintergrund nicht gegen Missbrauchswege abgesichert sind. Für Organisationen mit mehreren WordPress-Installationen – etwa bei Web-Portalen, Partnerseiten oder internen Portalen – lohnt sich deshalb ein kurzer, sauber terminierter Patch-Plan: Versionen inventarisieren, Rollout-Fenster festlegen, automatisierte Updates aktivieren und die Security-Releases nachhalten. Wenn die Basis einmal aktualisiert ist, bleibt die beste Kontrolle weiterhin ein Zusammenspiel aus Patch-Disziplin, Logging und dem konsequenten Umgang mit Admin-Sitzungen, weil der entscheidende Engpass im beschriebenen Angriff nicht nur die Schwachstelle selbst ist, sondern der Schritt über den eingeloggten Administrator.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - CVE-2026-64638: WordPress-Pre-Auth-XSS ermöglicht Kette bis RCE – Patch auf 7.0.3 - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "CVE-2026-64638: WordPress-Pre-Auth-XSS ermöglicht Kette bis RCE – Patch auf 7.0.3".
Stichwörter AI Application-password Artificial Intelligence Cve-2026-64638 Cybersecurity Hacker IT-Sicherheit Jsonp KI Künstliche Intelligenz Login-seite Netzwerksicherheit Patch-Management Pre-auth Rce Rest-api Security-patch Social-engineering Webshell Wordpress Xss
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "CVE-2026-64638: WordPress-Pre-Auth-XSS ermöglicht Kette bis RCE – Patch auf 7.0.3" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "CVE-2026-64638: WordPress-Pre-Auth-XSS ermöglicht Kette bis RCE – Patch auf 7.0.3" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »CVE-2026-64638: WordPress-Pre-Auth-XSS ermöglicht Kette bis RCE – Patch auf 7.0.3« bei Google Deutschland suchen, bei Bing oder Google News!


    789 Leser gerade online auf IT BOLTWISE
    KI-Jobs