WordPress : faille XSS pré-auth critique menant à l'exécution de code PHP
7 août 2026 · Cybersécurité · NET,PANW,FTNT
Une vulnérabilité XSS réfléchie pré-authentification (CVE-2026-64638, CVSS 8.9) a été découverte dans l'écran de connexion WordPress et affecte toutes les versions du CMS. Des chercheurs de pwn.ai ont démontré une chaîne d'exploitation permettant d'atteindre l'exécution de code PHP sur le serveur via une interaction d'un administrateur connecté. Le correctif a été publié le 6 août dans WordPress 7.0.3, avec des backports jusqu'à la branche 4.7. Aucune exploitation dans la nature n'a été signalée à ce jour.