{"id":11653,"date":"2026-08-07T14:49:04","date_gmt":"2026-08-07T20:49:04","guid":{"rendered":"https:\/\/beaconlab.us\/?post_type=publicacion&#038;p=11653"},"modified":"2026-08-07T14:57:03","modified_gmt":"2026-08-07T20:57:03","slug":"alerta-2026-85-xss-pre-autenticado-con-cadena-hacia-rce-php-en-wordpress-cms","status":"publish","type":"publicacion","link":"https:\/\/beaconlab.us\/es\/publicacion\/alerta-2026-85-xss-pre-autenticado-con-cadena-hacia-rce-php-en-wordpress-cms\/","title":{"rendered":"Alerta 2026-85 XSS Pre-Autenticado con Cadena hacia RCE PHP \u00a0en WordPress CMS"},"content":{"rendered":"\n<h2 class=\"wp-block-heading\">Producto(s) afectado(s):<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><br>WordPress Core \u2014 Sistema de gesti\u00f3n de contenidos (CMS)<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><tbody><tr><td><strong>Producto<\/strong><\/td><td><strong>Versiones afectadas<\/strong><\/td><td><strong>Versi\u00f3n corregida<\/strong><\/td><\/tr><tr><td><strong>WordPress<\/strong><\/td><td>Todas las versiones (desde 4.7 en adelante)<\/td><td>7.0.3<\/td><\/tr><tr><td><strong>WordPress<\/strong><\/td><td>Rama 6.9.x<\/td><td>6.9.6<\/td><\/tr><tr><td><strong>WordPress<\/strong><\/td><td>Ramas 4.7 \u2013 6.8.x<\/td><td>Backports aplicados<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Las versiones anteriores a 4.7 tambi\u00e9n est\u00e1n afectadas pero quedan fuera del rango de backports oficial del proyecto.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><br>Descripci\u00f3n<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Recientemente se ha reportado una vulnerabilidad cr\u00edtica un XSS reflejado pre-autenticado en la pantalla de login (wp-login.php) en WordPress CMS, etiquetada como CVE-2026-64638 con un score CVSS 8.9 \u2014 Alta. Investigadores demostraron que esta falla puede ser encadenada para lograr ejecuci\u00f3n remota de c\u00f3digo (RCE) en PHP en el servidor cuando un administrador autenticado interact\u00faa con una p\u00e1gina controlada por el atacante, convirtiendo un bug del lado del navegador en un compromiso total del servidor.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El problema reside en c\u00f3mo WordPress procesa el campo username durante intentos de login fallidos. El input pasa por sanitize_user() y wp_strip_all_tags() (que internamente usa strip_tags()), donde una cadena con estructura de etiqueta HTML que incluye un espacio despu\u00e9s del &lt; de apertura sobrevive como texto plano. Luego, al pasar por wp_kses_post(), el contenido es interpretado como HTML permitido, generando elementos DOM controlados por el atacante.<\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><img fetchpriority=\"high\" decoding=\"async\" width=\"995\" height=\"1024\" src=\"https:\/\/beaconlab.us\/wp-content\/uploads\/2026\/08\/visualization-995x1024.png\" alt=\"\" class=\"wp-image-11661\" srcset=\"https:\/\/beaconlab.us\/wp-content\/uploads\/2026\/08\/visualization-995x1024.png 995w, https:\/\/beaconlab.us\/wp-content\/uploads\/2026\/08\/visualization-291x300.png 291w, https:\/\/beaconlab.us\/wp-content\/uploads\/2026\/08\/visualization-768x791.png 768w, https:\/\/beaconlab.us\/wp-content\/uploads\/2026\/08\/visualization.png 1360w\" sizes=\"(max-width: 995px) 100vw, 995px\" \/><\/figure>\n\n\n\n<p class=\"has-text-align-center wp-block-paragraph\"><strong>Figura 1 <\/strong>Cadena de Explotaci\u00f3n WordPress \u2014 CVE-2026-64638: De XSS Pre-Autenticado a Ejecuci\u00f3n Remota de C\u00f3digo PHP<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Soluci\u00f3n<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Actualizar de forma inmediata a las versiones corregidas:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Versi\u00f3n actual Actualizar a M\u00e9todo<br>WordPress 7.0.x 7.0.3 Dashboard \u2192 Actualizaciones \u2192 Actualizar ahora<br>WordPress 6.9.x 6.9.6 Dashboard \u2192 Actualizaciones \u2192 Actualizar ahora<br>WordPress 4.7 \u2013 6.8.x Backport aplicado Actualizaciones autom\u00e1ticas o manual<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Descarga oficial:<\/strong><br>\u2022 https:\/\/wordpress.org\/download\/releases\/<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Los sitios con actualizaciones autom\u00e1ticas en segundo plano habilitadas ya deber\u00edan haber recibido la actualizaci\u00f3n de seguridad de forma autom\u00e1tica. Se recomienda verificar la versi\u00f3n instalada.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Para verificar la instalaci\u00f3n puede:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Via WP-CLI<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">wp core version<br>wp core update # actualizar si es necesario<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Notas de la versi\u00f3n 7.0.3:<\/strong><br>\u2022 https:\/\/wordpress.org\/news\/2026\/08\/wordpress-7-0-3-release\/<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Mitigaci\u00f3n<\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Implementar un WAF (Web Application Firewall) con reglas de filtrado XSS sobre wp-login.php. Pantheon ya aplic\u00f3 virtual patching a nivel de red en su plataforma.pantheon<\/li>\n\n\n\n<li>Restringir el acceso a wp-login.php por IP a trav\u00e9s de .htaccess o configuraci\u00f3n del servidor web (NGINX\/Apache), permitiendo solo IPs conocidas de administradores.<\/li>\n\n\n\n<li>Deshabilitar la funcionalidad de Application Passwords si no se utiliza, para cortar el vector de la cadena RCE:<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">add_filter(&#8216;wp_is_application_passwords_available&#8217;, &#8216;__return_false&#8217;)<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Monitorear logs de acceso en busca de requests a wp-login.php con usernames que contengan caracteres &lt;, &gt; o similares.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Nota: Los investigadores advirtieron expl\u00edcitamente que las medidas de hardening est\u00e1ndar de WordPress no deben considerarse mitigaci\u00f3n completa para el XSS subyacente. La \u00fanica soluci\u00f3n definitiva es actualizar.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Informaci\u00f3n adicional:<\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li>The Hacker News \u2014 CVE-2026-64638: https:\/\/thehackernews.com\/2026\/08\/new-wordpress-pre-auth-xss-could-lead.html<\/li>\n\n\n\n<li>WordPress 7.0.3 Release (oficial): https:\/\/wordpress.org\/news\/2026\/08\/wordpress-7-0-3-release\/<\/li>\n\n\n\n<li>WordPress 7.0.3 \u2014 Documentaci\u00f3n de versi\u00f3n: https:\/\/wordpress.org\/documentation\/wordpress-version\/version-7-0-3\/<\/li>\n\n\n\n<li>Security Arsenal \u2014 An\u00e1lisis t\u00e9cnico CVE-2026-64638: https:\/\/securityarsenal.com\/blog\/cve-2026-64638<\/li>\n\n\n\n<li>Pantheon \u2014 Mitigaciones de plataforma: https:\/\/docs.pantheon.io\/release-notes\/2026\/08\/wordpress-7-0-3<\/li>\n\n\n\n<li>GitHub Advisory:  https:\/\/github.com\/WordPress\/wordpress-develop\/security\/advisories\/GHSA-52p2-r8wf-jcrf<\/li>\n<\/ul>\n","protected":false},"featured_media":11613,"template":"","class_list":["post-11653","publicacion","type-publicacion","status-publish","has-post-thumbnail","hentry"],"acf":{"activar_pdf_link":false,"pdf":null,"numero_de_boletin":"85","traffic_light_protocol":"White"},"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 4.9.9 - aioseo.com -->\n\t<meta name=\"description\" content=\"Producto(s) afectado(s): WordPress Core \u2014 Sistema de gesti\u00f3n de contenidos (CMS) Las versiones anteriores a 4.7 tambi\u00e9n est\u00e1n afectadas pero quedan fuera del rango de backports oficial del proyecto. Descripci\u00f3n Recientemente se ha reportado una vulnerabilidad cr\u00edtica un XSS reflejado pre-autenticado en la pantalla de login (wp-login.php) en WordPress CMS, etiquetada como CVE-2026-64638 con un\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<link rel=\"canonical\" href=\"https:\/\/beaconlab.us\/es\/publicacion\/alerta-2026-85-xss-pre-autenticado-con-cadena-hacia-rce-php-en-wordpress-cms\/\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 4.9.9\" \/>\n\t\t<meta property=\"og:locale\" content=\"es_ES\" \/>\n\t\t<meta property=\"og:site_name\" content=\"Beacon Lab - CSIRT by Cybolt\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"Alerta 2026-85 XSS Pre-Autenticado con Cadena hacia RCE PHP en WordPress CMS - Beacon Lab\" \/>\n\t\t<meta property=\"og:description\" content=\"Producto(s) afectado(s): WordPress Core \u2014 Sistema de gesti\u00f3n de contenidos (CMS) Las versiones anteriores a 4.7 tambi\u00e9n est\u00e1n afectadas pero quedan fuera del rango de backports oficial del proyecto. Descripci\u00f3n Recientemente se ha reportado una vulnerabilidad cr\u00edtica un XSS reflejado pre-autenticado en la pantalla de login (wp-login.php) en WordPress CMS, etiquetada como CVE-2026-64638 con un\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/beaconlab.us\/es\/publicacion\/alerta-2026-85-xss-pre-autenticado-con-cadena-hacia-rce-php-en-wordpress-cms\/\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/beaconlab.us\/wp-content\/uploads\/2026\/07\/WordPress-logotype-wmark.png\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/beaconlab.us\/wp-content\/uploads\/2026\/07\/WordPress-logotype-wmark.png\" \/>\n\t\t<meta property=\"og:image:width\" content=\"1000\" \/>\n\t\t<meta property=\"og:image:height\" content=\"1000\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2026-08-07T20:49:04+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2026-08-07T20:57:03+00:00\" \/>\n\t\t<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n\t\t<meta name=\"twitter:site\" content=\"@BeaconLabMX\" \/>\n\t\t<meta name=\"twitter:title\" content=\"Alerta 2026-85 XSS Pre-Autenticado con Cadena hacia RCE PHP en WordPress CMS - Beacon Lab\" \/>\n\t\t<meta name=\"twitter:description\" content=\"Producto(s) afectado(s): WordPress Core \u2014 Sistema de gesti\u00f3n de contenidos (CMS) Las versiones anteriores a 4.7 tambi\u00e9n est\u00e1n afectadas pero quedan fuera del rango de backports oficial del proyecto. Descripci\u00f3n Recientemente se ha reportado una vulnerabilidad cr\u00edtica un XSS reflejado pre-autenticado en la pantalla de login (wp-login.php) en WordPress CMS, etiquetada como CVE-2026-64638 con un\" \/>\n\t\t<meta name=\"twitter:image\" content=\"https:\/\/beaconlab.us\/wp-content\/uploads\/2026\/07\/WordPress-logotype-wmark.png\" \/>\n\t\t<script type=\"application\/ld+json\" class=\"aioseo-schema\">\n\t\t\t{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/beaconlab.us\\\/es\\\/publicacion\\\/alerta-2026-85-xss-pre-autenticado-con-cadena-hacia-rce-php-en-wordpress-cms\\\/#breadcrumblist\",\"itemListElement\":[{\"@type\":\"ListItem\",\"@id\":\"https:\\\/\\\/beaconlab.us\\\/es\\\/#listItem\",\"position\":1,\"name\":\"Home\",\"item\":\"https:\\\/\\\/beaconlab.us\\\/es\\\/\",\"nextItem\":{\"@type\":\"ListItem\",\"@id\":\"https:\\\/\\\/beaconlab.us\\\/es\\\/publicacion\\\/alerta-2026-85-xss-pre-autenticado-con-cadena-hacia-rce-php-en-wordpress-cms\\\/#listItem\",\"name\":\"Alerta 2026-85 XSS Pre-Autenticado con Cadena hacia RCE PHP \\u00a0en WordPress CMS\"}},{\"@type\":\"ListItem\",\"@id\":\"https:\\\/\\\/beaconlab.us\\\/es\\\/publicacion\\\/alerta-2026-85-xss-pre-autenticado-con-cadena-hacia-rce-php-en-wordpress-cms\\\/#listItem\",\"position\":2,\"name\":\"Alerta 2026-85 XSS Pre-Autenticado con Cadena hacia RCE PHP \\u00a0en WordPress CMS\",\"previousItem\":{\"@type\":\"ListItem\",\"@id\":\"https:\\\/\\\/beaconlab.us\\\/es\\\/#listItem\",\"name\":\"Home\"}}]},{\"@type\":\"Organization\",\"@id\":\"https:\\\/\\\/beaconlab.us\\\/es\\\/#organization\",\"name\":\"Beacon Lab\",\"description\":\"CSIRT by Cybolt\",\"url\":\"https:\\\/\\\/beaconlab.us\\\/es\\\/\",\"telephone\":\"+528007374357\",\"logo\":{\"@type\":\"ImageObject\",\"url\":\"https:\\\/\\\/beaconlab.mx\\\/wp-content\\\/uploads\\\/2023\\\/12\\\/BeaconLab_V2-03.png\",\"@id\":\"https:\\\/\\\/beaconlab.us\\\/es\\\/publicacion\\\/alerta-2026-85-xss-pre-autenticado-con-cadena-hacia-rce-php-en-wordpress-cms\\\/#organizationLogo\"},\"image\":{\"@id\":\"https:\\\/\\\/beaconlab.us\\\/es\\\/publicacion\\\/alerta-2026-85-xss-pre-autenticado-con-cadena-hacia-rce-php-en-wordpress-cms\\\/#organizationLogo\"},\"sameAs\":[\"https:\\\/\\\/twitter.com\\\/BeaconLabMX\",\"https:\\\/\\\/www.linkedin.com\\\/showcase\\\/beaconlabmx\"]},{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/beaconlab.us\\\/es\\\/publicacion\\\/alerta-2026-85-xss-pre-autenticado-con-cadena-hacia-rce-php-en-wordpress-cms\\\/#webpage\",\"url\":\"https:\\\/\\\/beaconlab.us\\\/es\\\/publicacion\\\/alerta-2026-85-xss-pre-autenticado-con-cadena-hacia-rce-php-en-wordpress-cms\\\/\",\"name\":\"Alerta 2026-85 XSS Pre-Autenticado con Cadena hacia RCE PHP en WordPress CMS - Beacon Lab\",\"description\":\"Producto(s) afectado(s): WordPress Core \\u2014 Sistema de gesti\\u00f3n de contenidos (CMS) Las versiones anteriores a 4.7 tambi\\u00e9n est\\u00e1n afectadas pero quedan fuera del rango de backports oficial del proyecto. Descripci\\u00f3n Recientemente se ha reportado una vulnerabilidad cr\\u00edtica un XSS reflejado pre-autenticado en la pantalla de login (wp-login.php) en WordPress CMS, etiquetada como CVE-2026-64638 con un\",\"inLanguage\":\"es-ES\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/beaconlab.us\\\/es\\\/#website\"},\"breadcrumb\":{\"@id\":\"https:\\\/\\\/beaconlab.us\\\/es\\\/publicacion\\\/alerta-2026-85-xss-pre-autenticado-con-cadena-hacia-rce-php-en-wordpress-cms\\\/#breadcrumblist\"},\"image\":{\"@type\":\"ImageObject\",\"url\":\"https:\\\/\\\/beaconlab.us\\\/wp-content\\\/uploads\\\/2026\\\/07\\\/WordPress-logotype-wmark.png\",\"@id\":\"https:\\\/\\\/beaconlab.us\\\/es\\\/publicacion\\\/alerta-2026-85-xss-pre-autenticado-con-cadena-hacia-rce-php-en-wordpress-cms\\\/#mainImage\",\"width\":1000,\"height\":1000},\"primaryImageOfPage\":{\"@id\":\"https:\\\/\\\/beaconlab.us\\\/es\\\/publicacion\\\/alerta-2026-85-xss-pre-autenticado-con-cadena-hacia-rce-php-en-wordpress-cms\\\/#mainImage\"},\"datePublished\":\"2026-08-07T14:49:04-06:00\",\"dateModified\":\"2026-08-07T14:57:03-06:00\"},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/beaconlab.us\\\/es\\\/#website\",\"url\":\"https:\\\/\\\/beaconlab.us\\\/es\\\/\",\"name\":\"Beacon Lab\",\"description\":\"CSIRT by Cybolt\",\"inLanguage\":\"es-ES\",\"publisher\":{\"@id\":\"https:\\\/\\\/beaconlab.us\\\/es\\\/#organization\"}}]}\n\t\t<\/script>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"Alerta 2026-85 XSS Pre-Autenticado con Cadena hacia RCE PHP en WordPress CMS - Beacon Lab","description":"Producto(s) afectado(s): WordPress Core \u2014 Sistema de gesti\u00f3n de contenidos (CMS) Las versiones anteriores a 4.7 tambi\u00e9n est\u00e1n afectadas pero quedan fuera del rango de backports oficial del proyecto. Descripci\u00f3n Recientemente se ha reportado una vulnerabilidad cr\u00edtica un XSS reflejado pre-autenticado en la pantalla de login (wp-login.php) en WordPress CMS, etiquetada como CVE-2026-64638 con un","canonical_url":"https:\/\/beaconlab.us\/es\/publicacion\/alerta-2026-85-xss-pre-autenticado-con-cadena-hacia-rce-php-en-wordpress-cms\/","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"BreadcrumbList","@id":"https:\/\/beaconlab.us\/es\/publicacion\/alerta-2026-85-xss-pre-autenticado-con-cadena-hacia-rce-php-en-wordpress-cms\/#breadcrumblist","itemListElement":[{"@type":"ListItem","@id":"https:\/\/beaconlab.us\/es\/#listItem","position":1,"name":"Home","item":"https:\/\/beaconlab.us\/es\/","nextItem":{"@type":"ListItem","@id":"https:\/\/beaconlab.us\/es\/publicacion\/alerta-2026-85-xss-pre-autenticado-con-cadena-hacia-rce-php-en-wordpress-cms\/#listItem","name":"Alerta 2026-85 XSS Pre-Autenticado con Cadena hacia RCE PHP \u00a0en WordPress CMS"}},{"@type":"ListItem","@id":"https:\/\/beaconlab.us\/es\/publicacion\/alerta-2026-85-xss-pre-autenticado-con-cadena-hacia-rce-php-en-wordpress-cms\/#listItem","position":2,"name":"Alerta 2026-85 XSS Pre-Autenticado con Cadena hacia RCE PHP \u00a0en WordPress CMS","previousItem":{"@type":"ListItem","@id":"https:\/\/beaconlab.us\/es\/#listItem","name":"Home"}}]},{"@type":"Organization","@id":"https:\/\/beaconlab.us\/es\/#organization","name":"Beacon Lab","description":"CSIRT by Cybolt","url":"https:\/\/beaconlab.us\/es\/","telephone":"+528007374357","logo":{"@type":"ImageObject","url":"https:\/\/beaconlab.mx\/wp-content\/uploads\/2023\/12\/BeaconLab_V2-03.png","@id":"https:\/\/beaconlab.us\/es\/publicacion\/alerta-2026-85-xss-pre-autenticado-con-cadena-hacia-rce-php-en-wordpress-cms\/#organizationLogo"},"image":{"@id":"https:\/\/beaconlab.us\/es\/publicacion\/alerta-2026-85-xss-pre-autenticado-con-cadena-hacia-rce-php-en-wordpress-cms\/#organizationLogo"},"sameAs":["https:\/\/twitter.com\/BeaconLabMX","https:\/\/www.linkedin.com\/showcase\/beaconlabmx"]},{"@type":"WebPage","@id":"https:\/\/beaconlab.us\/es\/publicacion\/alerta-2026-85-xss-pre-autenticado-con-cadena-hacia-rce-php-en-wordpress-cms\/#webpage","url":"https:\/\/beaconlab.us\/es\/publicacion\/alerta-2026-85-xss-pre-autenticado-con-cadena-hacia-rce-php-en-wordpress-cms\/","name":"Alerta 2026-85 XSS Pre-Autenticado con Cadena hacia RCE PHP en WordPress CMS - Beacon Lab","description":"Producto(s) afectado(s): WordPress Core \u2014 Sistema de gesti\u00f3n de contenidos (CMS) Las versiones anteriores a 4.7 tambi\u00e9n est\u00e1n afectadas pero quedan fuera del rango de backports oficial del proyecto. Descripci\u00f3n Recientemente se ha reportado una vulnerabilidad cr\u00edtica un XSS reflejado pre-autenticado en la pantalla de login (wp-login.php) en WordPress CMS, etiquetada como CVE-2026-64638 con un","inLanguage":"es-ES","isPartOf":{"@id":"https:\/\/beaconlab.us\/es\/#website"},"breadcrumb":{"@id":"https:\/\/beaconlab.us\/es\/publicacion\/alerta-2026-85-xss-pre-autenticado-con-cadena-hacia-rce-php-en-wordpress-cms\/#breadcrumblist"},"image":{"@type":"ImageObject","url":"https:\/\/beaconlab.us\/wp-content\/uploads\/2026\/07\/WordPress-logotype-wmark.png","@id":"https:\/\/beaconlab.us\/es\/publicacion\/alerta-2026-85-xss-pre-autenticado-con-cadena-hacia-rce-php-en-wordpress-cms\/#mainImage","width":1000,"height":1000},"primaryImageOfPage":{"@id":"https:\/\/beaconlab.us\/es\/publicacion\/alerta-2026-85-xss-pre-autenticado-con-cadena-hacia-rce-php-en-wordpress-cms\/#mainImage"},"datePublished":"2026-08-07T14:49:04-06:00","dateModified":"2026-08-07T14:57:03-06:00"},{"@type":"WebSite","@id":"https:\/\/beaconlab.us\/es\/#website","url":"https:\/\/beaconlab.us\/es\/","name":"Beacon Lab","description":"CSIRT by Cybolt","inLanguage":"es-ES","publisher":{"@id":"https:\/\/beaconlab.us\/es\/#organization"}}]},"og:locale":"es_ES","og:site_name":"Beacon Lab - CSIRT by Cybolt","og:type":"article","og:title":"Alerta 2026-85 XSS Pre-Autenticado con Cadena hacia RCE PHP en WordPress CMS - Beacon Lab","og:description":"Producto(s) afectado(s): WordPress Core \u2014 Sistema de gesti\u00f3n de contenidos (CMS) Las versiones anteriores a 4.7 tambi\u00e9n est\u00e1n afectadas pero quedan fuera del rango de backports oficial del proyecto. Descripci\u00f3n Recientemente se ha reportado una vulnerabilidad cr\u00edtica un XSS reflejado pre-autenticado en la pantalla de login (wp-login.php) en WordPress CMS, etiquetada como CVE-2026-64638 con un","og:url":"https:\/\/beaconlab.us\/es\/publicacion\/alerta-2026-85-xss-pre-autenticado-con-cadena-hacia-rce-php-en-wordpress-cms\/","og:image":"https:\/\/beaconlab.us\/wp-content\/uploads\/2026\/07\/WordPress-logotype-wmark.png","og:image:secure_url":"https:\/\/beaconlab.us\/wp-content\/uploads\/2026\/07\/WordPress-logotype-wmark.png","og:image:width":1000,"og:image:height":1000,"article:published_time":"2026-08-07T20:49:04+00:00","article:modified_time":"2026-08-07T20:57:03+00:00","twitter:card":"summary_large_image","twitter:site":"@BeaconLabMX","twitter:title":"Alerta 2026-85 XSS Pre-Autenticado con Cadena hacia RCE PHP en WordPress CMS - Beacon Lab","twitter:description":"Producto(s) afectado(s): WordPress Core \u2014 Sistema de gesti\u00f3n de contenidos (CMS) Las versiones anteriores a 4.7 tambi\u00e9n est\u00e1n afectadas pero quedan fuera del rango de backports oficial del proyecto. Descripci\u00f3n Recientemente se ha reportado una vulnerabilidad cr\u00edtica un XSS reflejado pre-autenticado en la pantalla de login (wp-login.php) en WordPress CMS, etiquetada como CVE-2026-64638 con un","twitter:image":"https:\/\/beaconlab.us\/wp-content\/uploads\/2026\/07\/WordPress-logotype-wmark.png"},"aioseo_meta_data":{"post_id":"11653","title":null,"description":null,"keywords":null,"keyphrases":{"focus":{"keyphrase":"","score":0,"analysis":{"keyphraseInTitle":{"score":0,"maxScore":9,"error":1}}},"additional":[]},"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":"","og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"WebPage","isEnabled":true},"graphs":[]},"schema_type":"default","schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":"-1","robots_max_videopreview":"-1","robots_max_imagepreview":"large","priority":null,"frequency":"default","local_seo":null,"breadcrumb_settings":null,"limit_modified_date":false,"ai":{"faqs":[],"keyPoints":[],"schemas":[],"titles":[],"descriptions":[],"socialPosts":{"email":{"subject":"","preview":"","content":""},"linkedin":[],"twitter":[],"facebook":[],"instagram":[]}},"created":"2026-08-07 20:43:47","updated":"2026-08-07 21:09:54","seo_analyzer_scan_date":null},"aioseo_breadcrumb":"<div class=\"aioseo-breadcrumbs\"><span class=\"aioseo-breadcrumb\">\n\t\t\t<a href=\"https:\/\/beaconlab.us\/es\/\" title=\"Home\">Home<\/a>\n\t\t<\/span><span class=\"aioseo-breadcrumb-separator\">&raquo;<\/span><span class=\"aioseo-breadcrumb\">\n\t\t\tAlerta 2026-85 XSS Pre-Autenticado con Cadena hacia RCE PHP  en WordPress CMS\n\t\t<\/span><\/div>","aioseo_breadcrumb_json":[{"label":"Home","link":"https:\/\/beaconlab.us\/es\/"},{"label":"Alerta 2026-85 XSS Pre-Autenticado con Cadena hacia RCE PHP \u00a0en WordPress CMS","link":"https:\/\/beaconlab.us\/es\/publicacion\/alerta-2026-85-xss-pre-autenticado-con-cadena-hacia-rce-php-en-wordpress-cms\/"}],"_links":{"self":[{"href":"https:\/\/beaconlab.us\/es\/wp-json\/wp\/v2\/publicacion\/11653","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/beaconlab.us\/es\/wp-json\/wp\/v2\/publicacion"}],"about":[{"href":"https:\/\/beaconlab.us\/es\/wp-json\/wp\/v2\/types\/publicacion"}],"version-history":[{"count":3,"href":"https:\/\/beaconlab.us\/es\/wp-json\/wp\/v2\/publicacion\/11653\/revisions"}],"predecessor-version":[{"id":11665,"href":"https:\/\/beaconlab.us\/es\/wp-json\/wp\/v2\/publicacion\/11653\/revisions\/11665"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/beaconlab.us\/es\/wp-json\/wp\/v2\/media\/11613"}],"wp:attachment":[{"href":"https:\/\/beaconlab.us\/es\/wp-json\/wp\/v2\/media?parent=11653"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}