Montag · 05.10.2026 Ausgabe 5868 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-64638

8,9 HIGH CVSS Basis-Score
Beschreibung

Die Schwachstelle betrifft WordPress und sitzt in der Anmeldeseite. Dort werden übergebene Inhalte unzureichend behandelt, sodass sich Skriptcode einschleusen lässt, der im Browser des Opfers ausgeführt wird – ein sogenanntes reflektiertes Cross-Site-Scripting. Eine Anmeldung ist dafür nicht erforderlich, der Angriff funktioniert also auch gegen nicht eingeloggte Besucher. Ausgelöst wird er über eine vom Angreifer betriebene, präparierte Drittseite: Das Opfer muss dorthin gelockt werden und bewusst eine Aktion ausführen, der Angriff setzt also erfolgreiches Social Engineering voraus. Unter zusätzlichen Umständen, die der Angreifer selbst nicht steuern kann, lässt sich der Fehler über das Einschleusen von Skriptcode hinaus zur Ausführung beliebigen Codes auf dem System ausweiten. Betroffen sind sämtliche Ausgaben von WordPress; der Hersteller stellt eine korrigierte Fassung sowie zurückportierte Korrekturen für ältere Entwicklungszweige bereit.