
CVE-2026-64638
XSS2Shell
并可能升级为 PHP 代码执行
CVE-2026-64638 是一个影响 WordPress 登录界面的高危**预认证反射型跨站脚本(XSS)**漏洞。
在特定条件下,该漏洞可被串联利用,进而在服务器上实现远程代码执行(RCE)(研究人员将这一利用链称为 XSS2Shell)。
该漏洞存在于 WordPress 处理登录失败时用户名的方式中。
sanitize_user() 和 wp_strip_all_tags() 处理(后者依赖 PHP 的 strip_tags())。wp_kses_post() 处理会允许某些包含空白的类标签载荷存活下来,并成为活跃的 DOM 元素。user-profile.js)交互。完整 RCE 路径需要:
⚠️ WordPress 指出,成功升级到 RCE 取决于攻击者无法完全控制的条件,并且需要社会工程学手段。
GitHub 安全公告
GHSA-52p2-r8wf-jcrf
WordPress 7.0.3 发布
wordpress.org/news/2026/08/wordpress-7-0-3-release/
保持安全。尽早打补丁。立即验证你的 WordPress 版本。
wp core version · 在管理后台检查更新
| 属性 | 详情 |
|---|
| CVE ID | CVE-2026-64638 |
| 严重性 | 高危(CVSS 8.9) |
| 攻击向量 | 网络 |
| 所需权限 | 无 |
| 用户交互 | 需要(用于完整 RCE 链) |
| 影响 | 机密性 • 完整性 • 可用性 |
| 分支 | 受影响版本 | 已修补版本 |
|---|
| 7.0.x | 7.0.0 – 7.0.2 | 7.0.3 |
| 6.9.x | 6.9.0 – 6.9.5 | 6.9.6 |
| 6.8.x | 6.8.0 – 6.8.6 | 6.8.7 |
| … | … | … |
| 4.7.x | 4.7.0 – 4.7.33 | 4.7.34 |