Luka w WordPressie do wersji 7.0.3 pozwala przejąć konto administratora
Niebezpiecznik · 10 sierpnia 2026
Podatność typu XSS działa w wariancie pre-auth, więc atakujący nie potrzebuje konta na blogu ani konkretnych wtyczek. Ścieżka ataku prowadzi od skryptu w przeglądarce aż do uruchomienia dowolnego kodu PHP na serwerze. Techniczny opis metody XSS2shell znajdziesz w materiale źródłowym.