---
title: "WordPress załatał poważną podatność XSS. Luka mogła prowadzić do wykonania kodu PHP"
description: "WordPress wydał aktualizację usuwającą podatność CVE-2026-64638, czyli odbity XSS w ekranie logowania. Badacze pokazali, że przy dodatkowych warunkach luka mogła zostać połączona z wykonaniem kodu PHP."
publisher: "Najnowsze Informacje"
language: "pl-PL"
canonical_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/wordpress-zalatal-powazna-podatnosc-xss-luka-mogla-prowadzic-do-wykonania-kodu-php"
markdown_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/wordpress-zalatal-powazna-podatnosc-xss-luka-mogla-prowadzic-do-wykonania-kodu-php/index.md"
date_published: "2026-08-07T20:57:00.835Z"
date_modified: "2026-08-07T20:57:11.052Z"
author: "Redakcja"
category: "Cyberbezpieczeństwo"
tags:
  - "wordpress"
  - "xss"
  - "cve-2026-64638"
  - "php"
  - "aktualizacje bezpieczeństwa"
source_url: "https://thehackernews.com/2026/08/new-wordpress-pre-auth-xss-could-lead.html"
source_name: "The Hacker News"
image_url: "https://najnowsze-informacje.pl/api/media/file/cyberbezpieczenstwo-unsplash-1786125663582.jpeg"
image_alt: "red padlock on black computer keyboard"
image_credit: "© FlyD / Unsplash"
image_credit_url: "https://unsplash.com/@flyd2069"
---

# WordPress załatał poważną podatność XSS. Luka mogła prowadzić do wykonania kodu PHP

> WordPress załatał podatność XSS w ekranie logowania. W określonych warunkach luka mogła prowadzić do wykonania kodu PHP na serwerze.

## Kluczowe informacje
- CVE-2026-64638 ma ocenę CVSS 8.9 i nie wymaga uprawnień atakującego.
- Podatność występuje w ekranie logowania i może uruchomić kod w przeglądarce ofiary.
- Ścieżka do wykonania kodu PHP wymaga zalogowanego administratora oraz jego interakcji ze stroną atakującego.
- WordPress zaleca natychmiastową aktualizację do wersji 7.0.3 lub odpowiedniej poprawki dla starszej gałęzi.

WordPress wydał poprawkę dla poważnej podatności odbitego XSS, czyli cross-site scripting, w ekranie logowania. Luka została oznaczona jako CVE-2026-64638 i otrzymała ocenę 8.9 w skali CVSS. Nie wymaga uprawnień atakującego ani wcześniejszego uwierzytelnienia. Badacze z pwn.ai pokazali jednak, że w określonych warunkach XSS może zostać połączony z wykonaniem kodu PHP na serwerze. WordPress zaleca natychmiastowe zainstalowanie aktualizacji.

## Problem zaczyna się na stronie nieudanego logowania

Podatność wynika ze sposobu, w jaki WordPress przetwarza nazwę użytkownika podaną przy nieudanym logowaniu. Według badaczy wartość przechodzi przez kilka mechanizmów oczyszczających, które różnie interpretują ciąg przypominający znacznik HTML. W efekcie część spreparowanych danych może zostać potraktowana jako aktywne elementy strony błędu logowania, a nie zwykły tekst. Kod JavaScript uruchamia się w przeglądarce odwiedzającego bez dodatkowej interakcji na tym ekranie. Problem jest szczególnie istotny, ponieważ ekran logowania obsługuje także proces resetowania hasła i ładuje skrypty związane z profilem użytkownika.

- Podatność dotyczy instalacji WordPressa, w tym domyślnych wdrożeń, i nie wymaga nietypowej konfiguracji hostingu.
- Sama luka XSS nie wymaga uwierzytelnienia ani uprawnień atakującego.
- Przejście do RCE wymaga zalogowanego użytkownika z rolą Administrator oraz jego wyraźnej interakcji ze stroną kontrolowaną przez atakującego.
- Poprawkę wydano 6 sierpnia w WordPressie 7.0.3, a zmiany zostały przeniesione także do gałęzi 4.7.

## Badacze pokazali łańcuch prowadzący do kodu PHP

W demonstracji przygotowanej przez pwn.ai przejście od XSS do wykonania kodu PHP wymagało, aby administrator był już zalogowany i kliknął odsyłacz lub element na stronie atakującego. Badacze opisali łańcuch nazwany XSS2Shell, w którym skrypt uruchomiony w kontekście witryny wykorzystywał jej własne mechanizmy JavaScript i żądania REST. Następnie możliwe było utworzenie poświadczenia Application Password dla sesji administratora, wykorzystanie uwierzytelnionego dostępu do opublikowania treści oraz dostarczenie komponentu zawierającego kod PHP. W demonstracji komponent nie musiał zostać aktywowany, aby kod mógł zostać bezpośrednio wywołany.

Istotne jest rozróżnienie między samą podatnością a pełnym łańcuchem ataku. Pwn.ai wskazuje na kilka możliwych dróg eskalacji, natomiast poradnik WordPressa ocenia możliwość wykonania kodu PHP ostrożniej. Według projektu wymaga ona warunków pozostających poza bezpośrednią kontrolą atakującego, skutecznej inżynierii społecznej oraz jawnej interakcji ofiary. Udane wykonanie kodu na serwerze mogłoby umożliwić odczyt danych dostępowych z pliku wp-config.php, tworzenie trwałych kont administratorów, modyfikowanie treści, dostęp do plików i sekretów czy uruchamianie poleceń z uprawnieniami procesu PHP.

## Aktualizacja jest podstawowym działaniem ochronnym

WordPress naprawił problem w wersji 7.0.3 i przygotował poprawki dla obsługiwanych wydań wstecz, do gałęzi 4.7. Witryny korzystające z automatycznych aktualizacji działających w tle powinny otrzymać poprawkę automatycznie, ale administratorzy powinni zweryfikować jej zastosowanie. Wersje starsze niż 4.7 pozostają poza obecnym zakresem backportów i nadal są wskazywane jako podatne. Badacze podkreślają, że typowe mechanizmy wzmacniania konfiguracji WordPressa nie powinny być traktowane jako pełne zabezpieczenie przed tą luką, dlatego konieczna jest aktualizacja oprogramowania.

Pwn.ai poinformowało, że wykryło i odtworzyło łańcuch po rozpoczęciu prac z wykorzystaniem wcześniejszych badań nad techniką SOME. Podatność została odtworzona 26 lipca i zgłoszona WordPressowi dzień później. Badacze odtworzyli bez uwierzytelnienia XSS na stronie logowania w dwóch świeżych instalacjach WordPressa 7.0.2. Nie podejmowali tam prób tworzenia poświadczeń, przesyłania plików ani uzyskania trwałego dostępu. Pełny łańcuch wykonania kodu PHP zademonstrowano osobno na czystej, lokalnej instalacji w wersji 7.0.2. Na 7 sierpnia poradnik WordPressa nie informował o wykorzystaniu luki w rzeczywistych atakach.

## Wyjaśnienie pojęć

### [Odbity XSS](https://najnowsze-informacje.pl/definicje/odbity-xss)

Odbity XSS to podatność, w której spreparowane dane są zwracane przez aplikację i wykonywane jako kod w przeglądarce użytkownika. Atak może prowadzić do manipulowania treścią strony lub wykonywania działań w jej kontekście.

### [zdalne wykonanie kodu](https://najnowsze-informacje.pl/definicje/zdalne-wykonanie-kodu)

Podatność umożliwiająca napastnikowi uruchomienie własnych poleceń lub programu na zaatakowanym komputerze przez sieć, bez fizycznego dostępu do urządzenia.

### [REST API](https://najnowsze-informacje.pl/definicje/rest-api)

REST API to interfejs, przez który aplikacje mogą wymieniać dane i wykonywać operacje w WordPressie. W opisywanym łańcuchu badacze wykorzystali żądania wykonywane w kontekście tej samej witryny.

## Źródło pierwotne

[The Hacker News](https://thehackernews.com/2026/08/new-wordpress-pre-auth-xss-could-lead.html)

---
## Informacje do cytowania
- **Autor:** Redakcja
- **Data publikacji:** 2026-08-07T20:57:00.835Z
- **Ostatnia aktualizacja:** 2026-08-07T20:57:11.052Z
- **Kategoria:** Cyberbezpieczeństwo
- **Adres kanoniczny:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/wordpress-zalatal-powazna-podatnosc-xss-luka-mogla-prowadzic-do-wykonania-kodu-php](https://najnowsze-informacje.pl/cyberbezpieczenstwo/wordpress-zalatal-powazna-podatnosc-xss-luka-mogla-prowadzic-do-wykonania-kodu-php)
- **Wersja Markdown:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/wordpress-zalatal-powazna-podatnosc-xss-luka-mogla-prowadzic-do-wykonania-kodu-php/index.md](https://najnowsze-informacje.pl/cyberbezpieczenstwo/wordpress-zalatal-powazna-podatnosc-xss-luka-mogla-prowadzic-do-wykonania-kodu-php/index.md)

**Sugerowane cytowanie:**

> Najnowsze Informacje, „WordPress załatał poważną podatność XSS. Luka mogła prowadzić do wykonania kodu PHP”, 2026-08-07, https://najnowsze-informacje.pl/cyberbezpieczenstwo/wordpress-zalatal-powazna-podatnosc-xss-luka-mogla-prowadzic-do-wykonania-kodu-php
