Advisory

August 10, 2026

Deskripsi

1

 

     
 

Rangkaian kerentanan kritis di WordPress Core, yang ditrack sebagai CVE-2026-64638 dan dijuluki XSS2Shell, dilaporkan pada 7 Agustus 2026. Kerentanan ini memungkinkan satu kali percobaan login berubah menjadi remote code execution penuh di server yang mendasarinya. Tingkat severity dari kerentanan ini tinggi dengan skor CVSS 8.9.

 
     

 

Metode Serangan

2

 

     
 

Serangan dimulai di halaman login biasa, wp-login.php. Ketika username yang tidak ada dikirimkan, WordPress menginformasikan pesan error menggunakan fungsi sanitasi bernama wp_strip_all_tags. Dengan menyisipkan spasi antara tanda kurung sudut pembuka dan nama tag, attacker bisa menyelundupkan elemen yang dikontrol langsung ke halaman login yang dirender, tanpa akun dan tanpa autentikasi sebelumnya. Ini bisa meningkat menjadi remote code execution jika seorang administrator yang sudah login terpancing ke halaman pihak ketiga berbahaya dan berinteraksi dengannya.

 
     

 

Sistem Terdampak

3

 

BRANCH Last vulnerable Patched release
7.0 7.0.2 7.0.3
6.9 6.9.5 6.9.6
6.8 6.8.6 6.8.7
6.7 6.7.5 6.7.6
6.6 6.6.5 6.6.6
6.5 6.5.8 6.5.9
6.4 6.4.8 6.4.9
6.3 6.3.8 6.3.9
6.2 6.2.9 6.2.10
6.1 6.1.10 6.1.11
6.0 6.0.12 6.0.13
5.9 and below down to 4.7.33 down to 4.7.34

 

 

Mitigasi

4

 

     
 
  1. Segera update ke WordPress 7.0.3 atau patch backported yang sesuai.
  2. Waspadai social engineering dan hindari berinteraksi dengan halaman pihak ketiga yang mencurigakan.
  3. Pantau dan update patch security secara rutin.
 
     

 

Referensi: ?

1. https://cybersecuritynews.com/wordpress-xss2shell-vulnerability/

2. https://www.ionsec.io/resources/xss2shell-wordpress-pre-auth-xss-to-rce/

Categories


Categories



Recent posts