Vulnérabilité de type Cross-Site Scripting (XSS) réfléchi sur la page d’authentification de WordPress

  • Auteur/autrice de la publication :

Origine : bjCSIRT

Numéro : 2026/ALERTE/084

APERÇU :

Une vulnérabilité de type XSS réfléchi affectant le noyau de WordPress permettrait à un acteur malveillant d’exécuter du code arbitraire à distance sur la page d’authentification. 

DESCRIPTION

WordPress est un système de gestion de contenu (CMS) open source permettant de créer, gérer et publier des sites web.  

Cette solution est affectée par une vulnérabilité libellée CVE-2026-64638, résultant d’une vulnérabilité de type Cross-Site Scripting (XSS). L’exploitation de cette vulnérabilité permettrait à un acteur malveillant, au moyen d’un site web tiers spécialement conçu, d’exécuter du code JavaScript malveillant dans le contexte d’un utilisateur administrateur et, sous certaines conditions, de conduire à une exécution de code arbitraire à distance (RCE) sur les systèmes affectés. 

Cette vulnérabilité est classée élevée avec un score de sévérité de 8.9 selon le CVSS v4.0 

IMPACT

  • Exécution de codes arbitraire; 
  • Compromission de l’intégrité du système ; 
  • Atteinte à la confidentialité des données ; 
  • Indisponibilité des services.

SYSTEMES AFFECTÉS 

Toutes les versions de WordPress antérieures à la version 7.0.3. 

 MESURES À PRENDRE :

Mettre à jour les sites WordPress vers la version 7.0.3 ou ultérieure. 

RÉFÉRENCES :