
CVE-2026-64638
XSS2Shell
PHP 코드 실행으로의 잠재적 확장 가능
CVE-2026-64638은 WordPress 로그인 화면에 영향을 미치는 높은 심각도의 사전 인증 반사형 XSS(교차 사이트 스크립팅) 취약점입니다.
특정 조건에서 이 결함은 서버에서 **원격 코드 실행(RCE)**으로 이어질 수 있으며, 연구원들은 이 체인을 XSS2Shell이라고 부릅니다.
이 취약점은 WordPress가 실패한 로그인 시도의 사용자 이름을 처리하는 방식에 존재합니다.
sanitize_user() 및 wp_strip_all_tags()(PHP의 strip_tags()에 의존)를 통과합니다.wp_kses_post()로 처리하는 과정에서 공백을 포함한 일부 태그 유사 페이로드가 살아남아 실제 DOM 요소가 될 수 있습니다.user-profile.js)와 상호 작용합니다.전체 RCE 경로에는 다음이 필요합니다:
⚠️ WordPress는 RCE로의 성공적인 확장이 공격자가 완전히 통제할 수 없는 조건에 따라 달라지며 사회 공학적 접근이 필요하다고 밝혔습니다.
GitHub 보안 권고
GHSA-52p2-r8wf-jcrf
WordPress 7.0.3 릴리스
wordpress.org/news/2026/08/wordpress-7-0-3-release/
안전하세요. 빨리 패치하세요. 오늘 WordPress 버전을 확인하세요.
wp core version · 관리자 대시보드에서 업데이트 확인
| 속성 | 세부 정보 |
|---|
| CVE ID | CVE-2026-64638 |
| 심각도 | 높음 (CVSS 8.9) |
| 공격 벡터 | 네트워크 |
| 필요 권한 | 없음 |
| 사용자 상호 작용 | 필요 (전체 RCE 체인 기준) |
| 영향 | 기밀성 • 무결성 • 가용성 |
| 브랜치 | 영향을 받는 버전 | 패치 버전 |
|---|
| 7.0.x | 7.0.0 – 7.0.2 | 7.0.3 |
| 6.9.x | 6.9.0 – 6.9.5 | 6.9.6 |
| 6.8.x | 6.8.0 – 6.8.6 | 6.8.7 |
| … | … | … |
| 4.7.x | 4.7.0 – 4.7.33 | 4.7.34 |