1.
研究团队公开了 XSS2Shell:利用 WordPress 登录页的预认证反射型 XSS,在满足用户交互等条件时进一步取得远程代码执行。漏洞影响仍处于维护期的 WordPress Core 版本;WordPress 7.0.3 已修复,并回溯修复至 4.7 及更高维护分支。该条目包含公开技术分析与 PoC,建议立即更新。
为什么值得关注: WordPress 覆盖大量互联网站点,登录页的预认证 XSS 让攻击者可在受害者交互后以站点来源执行 JavaScript,并在满足条件时继续影响管理员会话和服务器。应立即升级到 WordPress 7.0.3 或对应维护分支的补丁版本,并检查登录页、管理员会话和异常插件或文件变更。当前 CVE 记录的 CVSS 4.0 评分为 8.9(High),并标注需要主动用户交互;目前没有在野利用信号。
Skip to content