VMTech
Razgovarajmo

WordPress popravio XSS propust koji može voditi do PHP izvršavanja

WordPress popravio XSS propust koji može voditi do PHP izvršavanja

WordPress je 6. avgusta objavio ispravku za CVE-2026-64638, reflektovani XSS propust pre autentifikacije sa CVSS ocenom 8,9. Ranjivost pogađa sve verzije sistema za upravljanje sadržajem, a otklonjena je u WordPressu 7.0.3 i bezbednosno vraćena do grane 4.7.

Propust je pronašla kompanija pwn.ai. Napadaču za osnovni XSS nije potreban nalog, a nakon dostavljanja pripremljenog zahteva nije potrebna dodatna interakcija žrtve. WordPress preporučuje neposredno ažuriranje; instalacije sa uključenim pozadinskim automatskim ažuriranjem trebalo bi da prime izdanje automatski.

Razlika u obradi korisničkog imena

Lanac počinje neuspelom prijavom. Istraživači navode da se vrednost korisničkog imena najpre obrađuje funkcijama sanitize_user() i wp_strip_all_tags(), koja se oslanja na PHP funkciju strip_tags(). Niz nalik oznaci, sa razmakom iza početnog znaka <, može u toj fazi ostati tekst.

Kasnije funkcija wp_kses_post() isti unos tumači drugim parserom kao dozvoljeni HTML. Time na stranici neuspele prijave mogu nastati DOM elementi pod kontrolom napadača. Oni stupaju u interakciju sa skriptom user-profile.js, koja je učitana i na prijavnoj stranici zbog obrade resetovanja lozinke.

Od XSS-a do mogućeg izvršavanja koda

U demonstraciji se nedostajući elementi forme svode na undefined, dok se promenljiva ajaxurl može zameniti umetnutim DOM elementom. To usmerava WordPressov JavaScript prema REST zahtevu koji bira napadač. REST JSONP podrška zatim može pretvoriti zahtev u JavaScript koji se izvršava u poreklu sajta.

Za okruženja u kojima anonimni REST zahtev vraća HTTP 401, parametar _envelope=1 može odgovor obaviti spoljnim HTTP 200 odgovorom. Istraživači navode i da nonce zasnovana Content Security Policy sa strict-dynamic direktivom nije zaustavila prikazani put.

Potpuniji lanac, nazvan XSS2Shell, zahteva znatno više uslova nego osnovni XSS. U testu je bio potreban već prijavljen administrator na samostalnoj WordPress instalaciji, jedan klik na stranicu pod kontrolom napadača, Application Passwords, mogućnosti unfiltered_html i upload_plugins, upisiv prostor za dodatke i odsustvo zaštita koje blokiraju izmene datoteka ili direktno PHP izvršavanje iz neaktivnih direktorijuma dodataka.

Demonstracija koristi odobravanje Application Password-a u administratorskoj sesiji, zatim REST pristup za objavu stranice i otpremanje ZIP dodatka. Dodatak ne mora biti aktiviran da bi PHP iz izdvojenog direktorijuma mogao biti pozvan. Application Passwords su uvedene u WordPress 5.6 i uobičajeno se koriste preko HTTPS-a.

Šta treba proveriti

Važno je razdvojiti potvrđeni obim osnovnog propusta od uslova eskalacije. pwn.ai je XSS bez kolačića reprodukovao na dve instalacije WordPressa 7.0.2, dok je kompletan lanac do PHP izvršavanja prikazan na čistoj lokalnoj instalaciji iste verzije. Savetodavno obaveštenje 7. avgusta nije navodilo eksploataciju u stvarnim napadima.

Instalacije starije od 4.7 ostaju pogođene, jer nisu u aktuelnom opsegu povratnih ispravki. Isključivanje Application Passwords može prekinuti opisani put eskalacije, ali ne uklanja osnovni XSS. U kontekstu ranjivosti jezgra, anonimne zahteve treba posmatrati kao prioritet pokazuje zašto anonimne zahteve treba posmatrati kao prioritet za hitno zakrpljivanje.

Za poslovanje je praktičan korak da se odmah potvrdi verzija WordPressa, primena bezbednosnog izdanja i obim administratorskih privilegija. Ažuriranje rešava osnovni propust, dok pregled Application Passwords, prava za otpremanje dodataka i pravila za izvršavanje PHP-a smanjuje prostor za opisanu eskalaciju.

#wordpress#websecurity#xssvulnerability#patchmanagement
Otvorena analitika
Na sajtu 1 pregleda
min čitanja 4 07.08.2026
Instagram

WordPress popravio XSS propust koji može voditi do PHP izvršavanja

Otvorite objavu na Instagramu ↗