CVE-2026-64638 WordPress再次爆出XSS2Shell高危安全漏洞
知名内容管理系统 WordPress 再次爆出高危安全漏洞,该漏洞被安全研究员命名为 XSS2Shell (CVE-2026-64638),漏洞存在于 WordPress 核心登录界面,攻击者无需登录即可触发反射型跨站脚本漏洞,在诱导管理员访问恶意页面并完成特定交互后,攻击链可以获得管理员权限最终执行任意 PHP 代码。
WordPress 团队已经在 2026 年 8 月 6 日发布 7.0.3 紧急安全更新修复该漏洞,同时相关修复补丁也已经回溯到 4.7 分支系列,使用 WordPress 的网站请立即升级到不受影响的分支版本。

漏洞源于登录页面的输入处理差异:
该漏洞起点位于 WordPress 核心登录文件 wp-login.php,当用户提交不存在的用户名时,WordPress 会将用户名写入登录失败提示信息。相关输入虽然经过函数处理,但安全研究员发现,PHP 端的标签过滤方式与浏览器 HTML 解析规则之间存在差异。攻击者可以构造特殊用户名使部分内容在服务端被当做普通文本处理,但传回浏览器后重新解析为 HTML 元素。由于 WordPress 登录页面同时加载密码生成器等脚本,这些脚本会自动查找特定的页面元素并执行相应操作,攻击者可以利用 DOM 结构干扰和全局变量覆盖,让原本属于 WordPress 自身的 JavaScript 代码执行非预期请求。
简单来说攻击者并不是直接在登录接口上执行服务器命令,而是先利用登录失败页面获得 WordPress 站点来源下的 JavaScript 执行能力,这也是漏洞被安全研究员称为 XSS2Shell 的原因。
从 XSS 到 PHP 执行需要管理员交互:
目前研究人员展示的完整攻击链需要受害者访问攻击者控制的恶意网页,攻击页面会利用浏览器窗口之间的关系将受害者引导至 WordPress 应用程序密码授权页面,再通过执行 XSS 漏洞链触发授权按钮。当授权流程被自动完成后,攻击者就可以获得管理员账户对应的应用程序密码,该凭据可以用来调用 WordPress REST API,随后攻击者可以在站点上发布包含恶意脚本的内容,并借助管理员浏览器已有的登录状态访问后台功能。
这意味着漏洞并不是零点击可以触发,攻击者仍然需要诱导管理员进行交互、满足登录态、权限和浏览器行为等条件,WordPress 官方也表示升级为远程代码执行需要成功的社会工程学攻击以及受害者明确交互。
立即升级到不受影响的分支版本:
该漏洞对应的安全更新版本包括:7.0.3、6.9.6、6.8.7、6.7.6、6.6.6、6.5.9、6.4.9、6.3.9、6.2.10、6.1.11、6.0.13、5.9.14、5.8.14、5.7.16、5.6.18、5.5.19、5.4.20、5.3.22、5.2.25、5.1.23、5.0.26、4.9.30、4.8.29 和 4.7.34。即如果你的站点使用上述分支版本则必须更新到分支版本的最新版以修复漏洞,考虑到目前 AI 挖洞的能力,即便完整 PoC 并未公开,攻击者也可以使用 AI 找到漏洞的详细利用方法,所以立即升级是非常有必要的。
消息来源:PWNAI
关注公众号:拾黑(shiheibook)了解更多
[广告]赞助链接:
四季很好,只要有你,文娱排行榜:https://www.yaopaiming.com/
让资讯触达的更精准有趣:https://www.0xu.cn/
关注网络尖刀微信公众号随时掌握互联网精彩
- 1 习近平将发表二〇二六年新年贺词 7904141
- 2 2026年国补政策来了 7808738
- 3 东部战区:开火!开火!全部命中! 7712893
- 4 2026年这些民生政策将惠及百姓 7616985
- 5 小学食堂米线过期2.5小时被罚5万 7519709
- 6 解放军喊话驱离台军 原声曝光 7428214
- 7 为博流量直播踩烈士陵墓?绝不姑息 7327605
- 8 每月最高800元!多地发放养老消费券 7238391
- 9 数字人民币升级 1月1日起将计付利息 7141831
- 10 2026年1月1日起 一批新规将施行 7040675



![许雅婷周一好 头发终于长了点点[鼓掌][鼓掌][鼓掌] ](https://imgs.knowsafe.com:8087/img/aideep/2023/3/13/4c352f356b508a238073241e48480d00.jpg?w=250)




Anny Walker
