LONDON (IT BOLTWISE) – Für WordPress ist eine kritische Schwachstelle gemeldet: CVE-2026-64638 nutzt eine pre-auth reflected XSS-Lücke auf der Login-Seite. Unauthentifizierte Angreifer können dabei zunächst JavaScript einschleusen; für die Eskalation zu Remote Code Execution ist anschließend vor allem Social Engineering nötig. Empfohlen wird, WordPress umgehend auf 7.0.3 oder die jeweils aktuellste Security-Release-Version zu aktualisieren. Parallel dazu sollen Administratoren Login-Logs, Application-Password-Anlagen und Plugin-Upload-Aktivitäten eng überwachen.

Die Meldung zu CVE-2026-64638 trifft WordPress-Administratorinnen und -Administratoren gerade deshalb besonders hart, weil der Einstieg ohne Anmeldung möglich ist. Die Schwachstelle ist als pre-authentication reflected Cross-Site Scripting (XSS) beschrieben und betrifft WordPress-Versionen bis einschließlich 7.0.2. Konkret geht es um eine fehlerhafte Aufbereitung des Benutzernamens bei fehlgeschlagenen Login-Versuchen, bei der die Eingabe auf einer Fehlerseite so ausgegeben wird, dass JavaScript im Browser des Opfers laufen kann. In der Praxis bedeutet das: Schon ein einzelner präparierter Request an den Login-Flow kann zu einer manipulierbaren DOM-Struktur führen, die wiederum die nächsten Schritte vorbereitet.
Technisch lässt sich die Ursache entlang einer typischen Sanitization-Kette erklären, die in der beschriebenen Form nicht zuverlässig genug greift. Laut der technischen Beschreibung basiert die Abwehr zunächst auf Funktionen wie sanitize_user() sowie wp_strip_all_tags(), die jedoch durch das Verhalten von PHPs strip_tags() umgangen werden können. Als Angriffsvektor wird ein Username mit einem < -Zeichen gefolgt von Whitespace genannt; dadurch soll der erwartete Filterpfad nicht sauber greifen. Danach kommt wp_kses_post() ins Spiel, das die Eingabe offenbar als zulässiges HTML interpretiert. Das Resultat ist eine Seite mit attacker-kontrollierten DOM-Elementen: Die XSS passiert also nicht “irgendwo im Backend”, sondern direkt auf der Login-Fehlermeldungsoberfläche, die viele Setups ohnehin häufig besuchen oder loggen.
Die Story wird damit aber noch nicht zu einer “nur”-XSS-Geschichte. Die im Bericht beschriebene Angriffskette trägt den Namen XSS2Shell und zeigt, wie aus der Browser-Ausgabe eine serverseitige Kompromittierung werden kann. Im nächsten Schritt soll die manipulierte Seite beim Opfer insbesondere Skripte für Passwort-Resets laden, etwa user-profile.js, und fehlende Elemente beziehungsweise eine undefinierte ajaxurl-Variable im Zusammenspiel mit der injizierten DOM-Struktur ausnutzen. Dadurch kann Angreifer-JavaScript im Kontext der Origin Aktionen anstoßen, darunter Requests an gleiche Origin REST-Endpunkte. Entscheidend ist hier weniger “Magie”, sondern die Kombination aus (1) XSS als Ausführung im Browser, (2) Annahmen über Client-seitige Strukturen und Variablen, die in der Angriffslogik gezielt beeinflusst werden, und (3) API-Funktionen, die weiterreichende Aktionen ermöglichen, wenn sie nicht konsequent gegen den konkreten Missbrauchsweg abgesichert sind.
Für die Eskalation zu PHP Code Execution spielt ein weiterer Faktor die zentrale Rolle: Es reicht nicht, dass nur die XSS ausgetauscht wird. Laut Beschreibung ist Social Engineering nötig, nämlich dass ein bereits eingeloggter Administrator eine bösartige Seite besucht. Erst dann kann die XSS auch die REST JSONP-Anbindung ausnutzen und JavaScript in der Origin des WordPress-Systems ausführen. Von dort aus wird der Ablauf über den “Application Password”-Approval-Flow skizziert, mit dem ein Angreifer eine neue API-Anmeldung erstellen kann. Sobald diese neue Berechtigung vorhanden ist, kann der Angreifer eine Seite mit weiterem schädlichem JavaScript veröffentlichen, danach ein Plugin-Upload-Nonce erhalten und schließlich ein ZIP-Archiv hochladen. Der kritische Punkt dabei: Auch ohne Aktivierung des Plugins soll die hochgeladene PHP-Datei ausführbar sein können. Gelingt die Kette vollständig, sind die Auswirkungen schwerwiegend – von vollständiger Kontrolle über die WordPress-Instanz bis zur Extraktion von Daten aus wp-config.php und dem Ausführen beliebiger OS-Kommandos mit den Rechten des PHP-Worker-Prozesses.
Was viele Teams in der Priorisierung als nächstes interessiert: Ob bereits aktive Ausnutzung beobachtet wird. Stand der Angaben in der Vorlage ist der 7. August 2026, und es heißt, dass es keine bestätigten Berichte über “in-the-wild”-Ausnutzung von CVE-2026-64638 gibt. Gleichzeitig wird betont, dass öffentliche technische Details und Proof-of-Concept-Material verfügbar sind, unter anderem in öffentlich zugänglichen Recherche- und Sicherheits-Umfeldern, was das Risiko einer zeitnahen Verbreitung erhöht. Auch ohne bestätigte Kampagnen gilt die grundlegende Sicherheitslogik: Wenn eine Pre-Auth-Schwachstelle mit einem klar nachvollziehbaren Exploit-Pfad vorliegt, sinkt die Einstiegshürde deutlich. Die Vorlage nennt zudem keine spezifische Zielbranche, kein Land und keine Organisation mit erkennbarer Fokussierung und ordnet keine Zuordnung zu Ransomware- oder anderen kriminellen Kampagnen an.
Für die Verteidigung leitet sich daraus eine relativ klare Aufgabenliste ab, die sich bei WordPress-Umgebungen gut in bestehende Betriebsprozesse integrieren lässt. An erster Stelle steht das sofortige Update auf WordPress 7.0.3 beziehungsweise die aktuellste verfügbare Security-Release-Version. In der Vorlage wird außerdem erwähnt, dass Backports für unterstützte Branches existieren: Eine ältere 4.7-Linie soll gepatcht sein, während Versionen unterhalb 4.6 als nicht mehr unterstützt gelten und dadurch weiter exponiert bleiben. Parallel dazu sollten Administratoren die üblichen Spuren im Auth- und Admin-Bereich engmaschiger prüfen: ungewöhnliche Login-Versuche auf Fehlermeldungsseiten, unerwartete Anlage von Application Passwords sowie Uploads von Plugins, die nicht zur normalen Deploy-Frequenz passen. Zusätzlich hilft es, Admin-Zugriffe auf vertrauenswürdige Netzwerke oder gesicherte Zugangswege zu beschränken und im Team konsequent Schulungsinhalte zu Social Engineering und Phishing aufzurufen, weil der beschriebene Eskalationsschritt genau dort ansetzt. Wer außerdem eigene Plugins oder Themes betreibt, sollte deren Sanitization-Logik prüfen, insbesondere wenn sie WordPress-interne Routinen umgehen oder eigene Ausgabe-Pfade für Benutzereingaben etablieren.
Aus Markt- und Betriebs-Sicht ist die Meldung auch ein Signal für die “Realitätsprüfung” von Sicherheitsannahmen in Web-Frontends. Viele Teams betrachten reflected XSS zunächst als Browserproblem und glauben, damit sei die Sache “nur” auf der Client-Seite. Die Vorlage zeigt aber, wie schnell so ein Muster in eine Kette münden kann, wenn API-Endpunkte, Token-Flows oder Zustimmungsmechanismen im Hintergrund nicht gegen Missbrauchswege abgesichert sind. Für Organisationen mit mehreren WordPress-Installationen – etwa bei Web-Portalen, Partnerseiten oder internen Portalen – lohnt sich deshalb ein kurzer, sauber terminierter Patch-Plan: Versionen inventarisieren, Rollout-Fenster festlegen, automatisierte Updates aktivieren und die Security-Releases nachhalten. Wenn die Basis einmal aktualisiert ist, bleibt die beste Kontrolle weiterhin ein Zusammenspiel aus Patch-Disziplin, Logging und dem konsequenten Umgang mit Admin-Sitzungen, weil der entscheidende Engpass im beschriebenen Angriff nicht nur die Schwachstelle selbst ist, sondern der Schritt über den eingeloggten Administrator.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "CVE-2026-64638: WordPress-Pre-Auth-XSS ermöglicht Kette bis RCE – Patch auf 7.0.3" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "CVE-2026-64638: WordPress-Pre-Auth-XSS ermöglicht Kette bis RCE – Patch auf 7.0.3" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »CVE-2026-64638: WordPress-Pre-Auth-XSS ermöglicht Kette bis RCE – Patch auf 7.0.3« bei Google Deutschland suchen, bei Bing oder Google News!