
WordPress pre-auth XSS പിഴവ് പരിഹരിച്ചു; പ്രത്യേക സാഹചര്യത്തിൽ PHP കോഡ് പ്രവർത്തിപ്പിക്കാം
CVE-2026-64638 എന്ന നമ്പറിൽ രേഖപ്പെടുത്തിയ ഉയർന്ന ഗൗരവമുള്ള pre-authentication reflected XSS സുരക്ഷാ പിഴവിന് WordPress അപ്ഡേറ്റ് പുറത്തിറക്കി. ലോഗിൻ പേജിനെ ബാധിക്കുന്ന പിഴവ് ഉപയോഗിക്കാൻ ആക്രമിക്കാരന് ആദ്യം അക്കൗണ്ട് ആവശ്യമില്ല; ദോഷകരമായ ലിങ്ക് വഴിയാണ് ആക്രമണം ആരംഭിക്കാനാകുന്നത്. അഡ്മിൻ സെഷൻ ഉൾപ്പെടുന്ന പ്രത്യേക സാഹചര്യങ്ങളിൽ XSS-നെ WordPress പ്രവർത്തനങ്ങളുമായി ബന്ധിപ്പിച്ച് പുതിയ credentials സൃഷ്ടിക്കുകയും പിന്നീട് PHP കോഡ് പ്രവർത്തിപ്പിക്കുകയും ചെയ്യാമെന്ന് ഗവേഷകർ തെളിയിച്ചു. പരിഹാരം WordPress 7.0.3ൽ ഉൾപ്പെടുത്തിയിട്ടുണ്ട്; പിന്തുണയുള്ള പഴയ പതിപ്പുകളിലേക്കും പാച്ച് നൽകി.