🔴 تیم WordPress آسیب‌پذیری CVE-2026-64638 با امتیاز CVSS 8.9 را برطرف کرد. این نقص از نوع Reflected XSS در صفحه ورود بوده و بدون نیاز به احراز هویت قابل سوءاستفاده است. در شرایط خاص، مهاجم می‌تواند با مهندسی اجتماعی و تعامل یک مدیر سایت، حمله را به اجرای کد PHP روی سرور (RCE) تبدیل کند. ⚠️ طبق تحقیقات pwn.ai، این حمله روی نصب‌های پیش‌فرض WordPress نیز قابل اجرا است و می‌تواند منجر به نصب افزونه مخرب، ایجاد دسترسی پایدار و در نهایت تصاحب کامل وب‌سایت شود. این آسیب‌پذیری در نسخه 7.0.3 و همچنین نسخه‌های پشتیبانی‌شده قدیمی‌تر برطرف شده و تاکنون گزارشی از سوءاستفاده گسترده آن منتشر نشده است. ✳️ مدیران وب‌سایت‌ها باید هرچه سریع‌تر WordPress را به نسخه 7.0.3 یا نسخه‌های اصلاح‌شده ارتقا دهند. همچنین از کلیک روی لینک‌های ناشناس جلوگیری کرده، قابلیت به‌روزرسانی خودکار را فعال و لاگ‌های سایت را برای فعالیت‌های مشکوک بررسی کنید.