非影资讯
面向安全从业者的中英双语安全研究与漏洞情报精选。
← 返回 | CVE Intelligence

CVE-2026-64638 [高危]

收录 1 篇关于 CVE-2026-64638 的安全研究、漏洞分析与攻击态势报告。

厂商
WordPress
产品
WordPress Core
受影响版本
Maintained WordPress versions before 7.0.3; fix backported to maintained branches back to 4.7
CVSS
8.9
情报跨度
2026-08-07
分析报告
1 篇关联分析

关联分析与时间线

1.
pwn.ai | 漏洞 | 高危 | | 原文 ↗ | #ai-security | #rce | #public-poc | #featured
研究团队公开了 XSS2Shell:利用 WordPress 登录页的预认证反射型 XSS,在满足用户交互等条件时进一步取得远程代码执行。漏洞影响仍处于维护期的 WordPress Core 版本;WordPress 7.0.3 已修复,并回溯修复至 4.7 及更高维护分支。该条目包含公开技术分析与 PoC,建议立即更新。
为什么值得关注: WordPress 覆盖大量互联网站点,登录页的预认证 XSS 让攻击者可在受害者交互后以站点来源执行 JavaScript,并在满足条件时继续影响管理员会话和服务器。应立即升级到 WordPress 7.0.3 或对应维护分支的补丁版本,并检查登录页、管理员会话和异常插件或文件变更。当前 CVE 记录的 CVSS 4.0 评分为 8.9(High),并标注需要主动用户交互;目前没有在野利用信号。