Se descubrió una vulnerabilidad XSS reflejada en WordPress que no requiere autenticación previa, registrada como CVE-2026-64638. El equipo de investigación de pwn.ai encontró el fallo, y se lanzó un parche en la versión 7.0.3 de WordPress el 6 de agosto de 2024. Las versiones afectadas incluyen todas las versiones de WordPress desde la 4.7.

La vulnerabilidad puede ser activada por un administrador que ya haya iniciado sesión mediante ingeniería social con un solo clic; se ejecuta JavaScript en la página de perfil del administrador, lo que genera una solicitud de mismo origen a través del mecanismo REST JSONP de WordPress. Esta solicitud crea una contraseña de aplicación, proporcionando al administrador una identificación temporal de API, que se utiliza para obtener el nonce de carga de complementos y subir un archivo ZIP malicioso al servidor; el complemento extraído permite la ejecución directa de código PHP.

WordPress recomienda aplicar el parche inmediatamente; las versiones anteriores a la 4.7 no recibirán el parche y permanecerán vulnerables, pero ya no tienen soporte oficial. Las medidas de seguridad como strict-dynamic CSP no bloquean esta ruta, por lo que no hay protección adicional fuera del parche. Monitorear las sesiones de administrador y aplicar el principio de mínimo privilegio ayuda a reducir el riesgo.