XSS2Shell: WordPress Pre-Auth XSS to RCE Chain (CVE-2026-64638)
XSS2Shell (CVE-2026-64638) turns a pre-auth WordPress login XSS into RCE by stealing an Application Password. Here is how the chain works and how to block it.
WordSec réunit firewall, analyse de malware, sécurité de connexion et renseignement sur les vulnérabilités au sein d'un hub de sécurité unique.
Chaque couche de la sécurité WordPress dans un seul plugin : firewall, analyse, défense de connexion, trafic en direct, blocage, chaîne d'approvisionnement, audit et alertes.
Web Application Firewall
Un WAF complet devant votre site : inspectez chaque requête, rédigez vos propres règles et durcissez WordPress avec des options en un clic.
Scanner de malware et d'intégrité
Sept étapes d'analyse parcourent les fichiers, la base de données et les tâches planifiées pour détecter malwares, altérations et résidus que les attaquants affectionnent.
Authentification et contrôle d'accès
Stoppez les attaques sur les identifiants avant qu'elles ne commencent : captcha, 2FA, protection contre la force brute et politiques de mots de passe strictes, le tout adapté aux rôles.
Surveillance du trafic en temps réel
Observez les visites en temps réel et rejouez le trafic passé, avec une inspection sécurisée des requêtes/réponses et un filtrage précis du bruit.
Blocage IP et géographique
Bannissez une seule IP, une plage CIDR ou un continent entier, et laissez la protection automatique 404/403 et la limitation de débit gérer le reste.
Renseignement sur les plugins et thèmes
Sachez ce que vous installez avant que cela ne se retourne contre vous : score de réputation et alertes de risque pour chaque plugin et thème de votre site.
Suivi de l'activité
Un historique complet de qui a fait quoi et quand, parmi les utilisateurs, le contenu, les plugins, les thèmes et le cœur.
Alertes de Sécurité en Temps Réel
Soyez informé dès qu'un événement compte : des événements de sécurité sur les connexions, les administrateurs, la chaîne d'approvisionnement et l'intégrité du site, envoyés par e-mail, Telegram ou Slack.