XSS2Shell:WordPress 登录页未认证 XSS 到 RCE 链(CVE-2026-64638)
pwn.ai | 漏洞 | 高危 | CVE-2026-64638 | #ai-security | #rce | #public-poc | #featured | #web-security | #wordpress | #xss | #pre-auth | #patching | #vulnerability-chain | #cve-2026-64638
摘要
研究团队公开了 XSS2Shell:利用 WordPress 登录页的预认证反射型 XSS,在满足用户交互等条件时进一步取得远程代码执行。漏洞影响仍处于维护期的 WordPress Core 版本;WordPress 7.0.3 已修复,并回溯修复至 4.7 及更高维护分支。该条目包含公开技术分析与 PoC,建议立即更新。
为什么值得关注
WordPress 覆盖大量互联网站点,登录页的预认证 XSS 让攻击者可在受害者交互后以站点来源执行 JavaScript,并在满足条件时继续影响管理员会话和服务器。应立即升级到 WordPress 7.0.3 或对应维护分支的补丁版本,并检查登录页、管理员会话和异常插件或文件变更。当前 CVE 记录的 CVSS 4.0 评分为 8.9(High),并标注需要主动用户交互;目前没有在野利用信号。
- CVE
- CVE-2026-64638
- 厂商
- WordPress
- 产品
- WordPress Core
- 受影响版本
- Maintained WordPress versions before 7.0.3; fix backported to maintained branches back to 4.7
- CVSS
- 8.9
- 发布时间
- 收录时间
Skip to content