非影资讯
面向安全从业者的中英双语安全研究与漏洞情报精选。

XSS2Shell:WordPress 登录页未认证 XSS 到 RCE 链(CVE-2026-64638)

摘要

研究团队公开了 XSS2Shell:利用 WordPress 登录页的预认证反射型 XSS,在满足用户交互等条件时进一步取得远程代码执行。漏洞影响仍处于维护期的 WordPress Core 版本;WordPress 7.0.3 已修复,并回溯修复至 4.7 及更高维护分支。该条目包含公开技术分析与 PoC,建议立即更新。

为什么值得关注

WordPress 覆盖大量互联网站点,登录页的预认证 XSS 让攻击者可在受害者交互后以站点来源执行 JavaScript,并在满足条件时继续影响管理员会话和服务器。应立即升级到 WordPress 7.0.3 或对应维护分支的补丁版本,并检查登录页、管理员会话和异常插件或文件变更。当前 CVE 记录的 CVSS 4.0 评分为 8.9(High),并标注需要主动用户交互;目前没有在野利用信号。
CVE
CVE-2026-64638
厂商
WordPress
产品
WordPress Core
受影响版本
Maintained WordPress versions before 7.0.3; fix backported to maintained branches back to 4.7
CVSS
8.9
发布时间
收录时间

原文 ↗