Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-64638 — CVE-2026-64638 | Kitploit
工具/GitHubGitHub/0xblackash/cve-2026-64638
Vulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityLearning & Education
GitHub0xblackash/cve-2026-64638

CVE-2026-64638

CVE-2026-64638

查看仓库
17天前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

🛡️ CVE-2026-64638 - XSS2Shell

ChatGPT Image Aug 7, 2026, 11_49_49 PM

WordPress 预认证反射型 XSS

Severity CVSS Status Affected

并可能升级为 PHP 代码执行


📌 概述

CVE-2026-64638 是一个影响 WordPress 登录界面的高危**预认证反射型跨站脚本(XSS)**漏洞。

在特定条件下,该漏洞可被串联利用,进而在服务器上实现远程代码执行(RCE)(研究人员将这一利用链称为 XSS2Shell)。

ChatGPT Image Aug 7, 2026, 11_40_27 PM

🔍 技术摘要

该漏洞存在于 WordPress 处理登录失败时用户名的方式中。

  • 输入会经过 sanitize_user() 和 wp_strip_all_tags() 处理(后者依赖 PHP 的 strip_tags())。
  • 随后的 wp_kses_post() 处理会允许某些包含空白的类标签载荷存活下来,并成为活跃的 DOM 元素。
  • 这些元素会与登录页面上加载的 WordPress 自身 JavaScript(user-profile.js)交互。
  • 攻击者可利用 REST API / JSONP 行为以及同源技术进一步升级。

完整 RCE 路径需要:

  1. 受害者已作为单站点管理员登录
  2. 与攻击者控制的页面进行显式交互(通常只需一次点击)
  3. 特定 WordPress 功能已就绪(应用程序密码、插件上传能力等)

⚠️ WordPress 指出,成功升级到 RCE 取决于攻击者无法完全控制的条件,并且需要社会工程学手段。


📦 受影响与已修补版本

  • 从 4.7.0 到 7.0.2 的所有版本均受影响。
  • 早于 4.7 的版本仍然存在漏洞,但不在当前的向后移植支持范围内。

✅ 缓解措施与建议

🚨 立即更新

  • 升级到 WordPress 7.0.3(或对应分支的安全版本)。
  • 已启用自动后台更新的站点应会自动收到修复。
  • 不要仅依赖加固插件或 CSP 作为完整缓解措施——核心补丁是必需的。
  • 建议管理员在登录 WordPress 后台时避免点击不明链接。

📎 官方参考

  • GitHub 安全公告
    GHSA-52p2-r8wf-jcrf

  • WordPress 7.0.3 发布
    wordpress.org/news/2026/08/wordpress-7-0-3-release/

  • 技术分析
    The Hacker News – 新的 WordPress 预认证 XSS


保持安全。尽早打补丁。立即验证你的 WordPress 版本。

wp core version · 在管理后台检查更新

下载工具
属性详情
CVE IDCVE-2026-64638
严重性高危(CVSS 8.9)
攻击向量网络
所需权限无
用户交互需要(用于完整 RCE 链)
影响机密性 • 完整性 • 可用性
分支受影响版本已修补版本
7.0.x7.0.0 – 7.0.27.0.3
6.9.x6.9.0 – 6.9.56.9.6
6.8.x6.8.0 – 6.8.66.8.7
………
4.7.x4.7.0 – 4.7.334.7.34