🌀 AIBB-Flywheel

新闻数据飞轮
← 返回文章列表
ithome 国际 采集 2026-08-16T04:10:42+00:00

WordPress曝高危漏洞XSS2Shell

原始标题:WordPress 高风险漏洞“XSS2Shell”曝光:黑客可利用登录流程漏洞发起跨站脚本攻击

来源
ithome
发布时间
2026-08-16T02:28:41
采集批次
2026-08-16-04
字数
738
URL 指纹
724e3583a4701e49

📌 AI 总结(251 字)

WordPress近日发布7.0.3安全更新,修复核心登录页面中的高危跨站脚本漏洞「XSS2Shell」(编号CVE-2026-64638)。该漏洞已被大规模利用,波及全球67个国家和地区超1.1万个网站。漏洞利用登录时错误提示信息中前后两道HTML过滤机制的解析差异,使恶意代码绕过过滤形成XSS攻击。攻击者若结合社工钓鱼手段,诱导已登录的管理员访问恶意内容,可获取应用程序密码并上传恶意插件,最终实现服务器端代码执行。官方建议7.0系列用户立即升级至7.0.3,并排查异常账号、密码及插件安装记录。
📄 正文(738 字)
WordPress近日发布7.0.3安全更新,修复了一项存在于核心登录页面中的高风险跨站脚本漏洞「XSS2Shell」,该漏洞编号为CVE-2026-64638,目前已遭黑客大规模利用,遍布全球67个国家和地区超1.1万个网站受影响。

该漏洞存在于WordPress登录流程。当用户使用不存在的账号名称尝试登录时,WordPress会将输入内容带入错误提示信息。由于前后两道HTML过滤机制对异常标签的解析方式存在差异,原本应该被过滤掉的恶意内容可能被保留下来,并被浏览器解析为有效的HTML元素,从而形成跨站脚本攻击。

不过,仅利用这一漏洞并不能直接控制服务器。攻击者还需要进一步利用WordPress登录页面现有的JavaScript、REST API,以及浏览器允许同一网站来源页面相互访问的机制,在受害网站的域名下执行由攻击者控制的操作。

如果受害者当时已经以管理员身份登录,攻击者便可能借用其现有登录状态执行管理操作,例如获取WordPress应用程序密码,并利用该权限创建包含恶意JavaScript的页面。随后,攻击者还可以继续利用管理员的登录状态上传包含PHP代码的恶意插件,最终在服务器上执行代码。因此,CVE-2026-64638的完整攻击链仍需要结合社会工程学钓鱼手段,诱导已经登录且拥有足够权限的用户访问或操作恶意内容,才能进一步从登录页面的跨站脚本漏洞扩大至服务器端代码执行。

WordPress表示,「XSS2Shell」影响所有版本的产品,目前其已发布更新修复该漏洞,使用7.0系列的用户应尽快升级至7.0.3。网站管理员除了确认生产环境已经完成更新,也应检查系统是否出现异常管理员账号、应用程序密码或插件安装记录,以排查潜在的入侵活动。