选择你喜欢的标签
我们会为你匹配适合你的网址导航

    确认 跳过

    跳过将删除所有初始化信息

    您的位置:0XUCN > 资讯 > 安全
    新闻分类

    CVE-2026-64638 WordPress再次爆出XSS2Shell高危安全漏洞

    安全 PRO 稿源:蓝点网 2026-08-09 23:29

    0XU.CN

    知名内容管理系统 WordPress 再次爆出高危安全漏洞,该漏洞被安全研究员命名为 XSS2Shell (CVE-2026-64638),漏洞存在于 WordPress 核心登录界面,攻击者无需登录即可触发反射型跨站脚本漏洞,在诱导管理员访问恶意页面并完成特定交互后,攻击链可以获得管理员权限最终执行任意 PHP 代码。

    WordPress 团队已经在 2026 年 8 月 6 日发布 7.0.3 紧急安全更新修复该漏洞,同时相关修复补丁也已经回溯到 4.7 分支系列,使用 WordPress 的网站请立即升级到不受影响的分支版本。

    漏洞源于登录页面的输入处理差异:

    该漏洞起点位于 WordPress 核心登录文件 wp-login.php,当用户提交不存在的用户名时,WordPress 会将用户名写入登录失败提示信息。相关输入虽然经过函数处理,但安全研究员发现,PHP 端的标签过滤方式与浏览器 HTML 解析规则之间存在差异。

    攻击者可以构造特殊用户名使部分内容在服务端被当做普通文本处理,但传回浏览器后重新解析为 HTML 元素。由于 WordPress 登录页面同时加载密码生成器等脚本,这些脚本会自动查找特定的页面元素并执行相应操作,攻击者可以利用 DOM 结构干扰和全局变量覆盖,让原本属于 WordPress 自身的 JavaScript 代码执行非预期请求。

    简单来说攻击者并不是直接在登录接口上执行服务器命令,而是先利用登录失败页面获得 WordPress 站点来源下的 JavaScript 执行能力,这也是漏洞被安全研究员称为 XSS2Shell 的原因。

    从 XSS 到 PHP 执行需要管理员交互:

    目前研究人员展示的完整攻击链需要受害者访问攻击者控制的恶意网页,攻击页面会利用浏览器窗口之间的关系将受害者引导至 WordPress 应用程序密码授权页面,再通过执行 XSS 漏洞链触发授权按钮。

    当授权流程被自动完成后,攻击者就可以获得管理员账户对应的应用程序密码,该凭据可以用来调用 WordPress REST API,随后攻击者可以在站点上发布包含恶意脚本的内容,并借助管理员浏览器已有的登录状态访问后台功能。

    这意味着漏洞并不是零点击可以触发,攻击者仍然需要诱导管理员进行交互、满足登录态、权限和浏览器行为等条件,WordPress 官方也表示升级为远程代码执行需要成功的社会工程学攻击以及受害者明确交互。

    立即升级到不受影响的分支版本:

    该漏洞对应的安全更新版本包括:7.0.3、6.9.6、6.8.7、6.7.6、6.6.6、6.5.9、6.4.9、6.3.9、6.2.10、6.1.11、6.0.13、5.9.14、5.8.14、5.7.16、5.6.18、5.5.19、5.4.20、5.3.22、5.2.25、5.1.23、5.0.26、4.9.30、4.8.29 和 4.7.34。

    即如果你的站点使用上述分支版本则必须更新到分支版本的最新版以修复漏洞,考虑到目前 AI 挖洞的能力,即便完整 PoC 并未公开,攻击者也可以使用 AI 找到漏洞的详细利用方法,所以立即升级是非常有必要的。


    消息来源:PWNAI

    0XU.CN

    [超站]友情链接:

    四季很好,只要有你,文娱排行榜:https://www.yaopaiming.com/
    关注数据与安全,洞悉企业级服务市场:https://www.ijiandao.com/

    图库
    公众号 关注网络尖刀微信公众号
    随时掌握互联网精彩
    赞助链接
    热门AI排行
    排名 热点 热门指数