XSS2Shell: Da un XSS su WordPress al Controllo del Server

Una nuova falla nel core di WordPress, CVE-2026-64638 con CVSS 8.9, parte da un XSS sulla pagina di login e arriva all'esecuzione di codice sul server. Non è zero-click: serve un amministratore già autenticato. Ho preparato un lab con Docker e Playwright per provare la catena in locale: XSS, DOM clobbering, Application Password e caricamento di un plugin malevolo. Dentro ci sono la spiegazione passo passo, il codice e i controlli da fare se amministri un sito WordPress.

Agosto 14, 2026 - 00:00
 0  0
XSS2Shell: Da un XSS su WordPress al Controllo del Server
Una nuova falla nel core di WordPress, CVE-2026-64638 con CVSS 8.9, parte da un XSS sulla pagina di login e arriva all'esecuzione di codice sul server. Non è zero-click: serve un amministratore già autenticato. Ho preparato un lab con Docker e Playwright per provare la catena in locale: XSS, DOM clobbering, Application Password e caricamento di un plugin malevolo. Dentro ci sono la spiegazione passo passo, il codice e i controlli da fare se amministri un sito WordPress.
Signal Pirate Smonto cose, studio come funzionano e scrivo quello che trovo.

Questo sito utilizza i cookie. Continuando a navigare nel sito accetterai l'uso dei cookie.