Se ha descubierto una vulnerabilidad de severidad crítica en productos WordPress. Un actor malicioso podría ejecutar código arbitrario y tomar el control total del sistema afectado.
Productos afectados
- Versiones anteriores a la 7.0.3 (incluyendo versiones sin soporte anteriores a la 4.7).
Impacto
La vulnerabilidad se ha identificado como:
CVE-2026-64638: con una puntuación de 9.8 en CVSS v3.1. Existe una vulnerabilidad de secuencias de comandos en sitios cruzados reflejado previa a la autenticación en la pantalla de inicio de sesión. Un actor malicioso remoto y no autenticado podría enviar un nombre de usuario especialmente diseñado hacia la página de error de inicio de sesión. Si un administrador del sistema interactúa con una página controlada por el actor malicioso, este podría encadenar la vulnerabilidad para lograr la ejecución de código PHP arbitrario, exponer credenciales de la base de datos, crear cuentas de administrador y ejecutar comandos del sistema operativo con los privilegios del proceso.
Recomendación
Actualizar a la última versión disponible a través del sitio web oficial del fabricante.
Referencias
http://tenable.com/cve/CVE-2026-64638
