WordPress'te ön kimlik doğrulaması gerektirmeyen bir reflected XSS açığı keşfedildi ve CVE-2026-64638 olarak takip edildi. Açık, pwn.ai araştırma ekibi tarafından bulunmuş ve 6 Ağustos 2024'te WordPress 7.0.3 sürümünde yama yayınlanmıştır. Etkilenen sürümler 4.7’den itibaren tüm WordPress versiyonlarıdır.
Açık, başarılı bir sosyal mühendislikle zaten oturum açmış bir yönetici tarafından tetiklenebilir; tek bir tıkla yönetici profil sayfasındaki JavaScript çalıştırılır ve bu, WordPress’in kendi REST JSONP mekanizması üzerinden aynı-origin bir istek oluşturur. Bu istek, Application Password oluşturma akabinde yöneticiye geçici bir API kimliği verir ve bu kimlik kullanılarak eklenti yükleme nonce’i elde ederek zararlı bir ZIP dosyası sunucuya yüklenebilir; çıkarılan eklenti üzerinden doğrudan PHP kod çalıştırılabilir.
WordPress’in kendi önerisi, yamanın hemen uygulanmasıdır; 4.7’den eski sürümler yama almayıp açık kalır ancak bu sürümler artık resmi destek dışıdır. Güvenlik önlemleri gibi strict-dynamic CSP gösterilen yolu engellemez, bu yüzden yama dışında ek bir koruma sağlanmaz. Yönetici oturumlarının izlenmesi ve en düşük ayrıcalık ilkesi uygulanması riski azaltmaya yardımcı olur.
