WordPress再次爆出高危安全漏洞XSS2Shell 全网约有5亿个网站受影响
2026-8-8 04:57:19 Author: www.landian.news(查看原文) 阅读量:14 收藏

#安全资讯 内容管理系统 WordPress 再次爆出高危漏洞 XSS2Shell,攻击者利用漏洞诱导管理员交互最终可以获得 PHP 执行权限。目前 WordPress 官方已经发布多个安全更新修复该漏洞,使用 WordPress 构建的站点必须立即升级到不受影响的分支版本。查看全文:https://ourl.co/114243

知名内容管理系统 WordPress 再次爆出高危安全漏洞,该漏洞被安全研究员命名为 XSS2Shell (CVE-2026-64638),漏洞存在于 WordPress 核心登录界面,攻击者无需登录即可触发反射型跨站脚本漏洞,在诱导管理员访问恶意页面并完成特定交互后,攻击链可以获得管理员权限最终执行任意 PHP 代码。

WordPress 团队已经在 2026 年 8 月 6 日发布 7.0.3 紧急安全更新修复该漏洞,同时相关修复补丁也已经回溯到 4.7 分支系列,使用 WordPress 的网站请立即升级到不受影响的分支版本。

WordPress再次爆出高危安全漏洞XSS2Shell 全网约有5亿个网站受影响

该漏洞起点位于 WordPress 核心登录文件 wp-login.php,当用户提交不存在的用户名时,WordPress 会将用户名写入登录失败提示信息。相关输入虽然经过函数处理,但安全研究员发现,PHP 端的标签过滤方式与浏览器 HTML 解析规则之间存在差异。

攻击者可以构造特殊用户名使部分内容在服务端被当做普通文本处理,但传回浏览器后重新解析为 HTML 元素。由于 WordPress 登录页面同时加载密码生成器等脚本,这些脚本会自动查找特定的页面元素并执行相应操作,攻击者可以利用 DOM 结构干扰和全局变量覆盖,让原本属于 WordPress 自身的 JavaScript 代码执行非预期请求。

简单来说攻击者并不是直接在登录接口上执行服务器命令,而是先利用登录失败页面获得 WordPress 站点来源下的 JavaScript 执行能力,这也是漏洞被安全研究员称为 XSS2Shell 的原因。

目前研究人员展示的完整攻击链需要受害者访问攻击者控制的恶意网页,攻击页面会利用浏览器窗口之间的关系将受害者引导至 WordPress 应用程序密码授权页面,再通过执行 XSS 漏洞链触发授权按钮。

当授权流程被自动完成后,攻击者就可以获得管理员账户对应的应用程序密码,该凭据可以用来调用 WordPress REST API,随后攻击者可以在站点上发布包含恶意脚本的内容,并借助管理员浏览器已有的登录状态访问后台功能。

这意味着漏洞并不是零点击可以触发,攻击者仍然需要诱导管理员进行交互、满足登录态、权限和浏览器行为等条件,WordPress 官方也表示升级为远程代码执行需要成功的社会工程学攻击以及受害者明确交互。

该漏洞对应的安全更新版本包括:7.0.3、6.9.6、6.8.7、6.7.6、6.6.6、6.5.9、6.4.9、6.3.9、6.2.10、6.1.11、6.0.13、5.9.14、5.8.14、5.7.16、5.6.18、5.5.19、5.4.20、5.3.22、5.2.25、5.1.23、5.0.26、4.9.30、4.8.29 和 4.7.34。

即如果你的站点使用上述分支版本则必须更新到分支版本的最新版以修复漏洞,考虑到目前 AI 挖洞的能力,即便完整 PoC 并未公开,攻击者也可以使用 AI 找到漏洞的详细利用方法,所以立即升级是非常有必要的。


消息来源:PWNAI

热门推荐仅需99元/年,硅谷CN2GIA服务器,另有3年版仅需528元,限量销售,售完即止

  • OpenAI披露抱抱脸事件更多细节:AI智能体突破隔离环境相互抱团 还发帖庆祝获得漏洞权限

  • 梁圣变梁子:深度求索计划近期整体上调DS API价格 预计涨幅较大

  • [Claude/GPT] AI智能体对开源项目维护者钓鱼 只为逼迫维护者合并包含恶意代码的PR

  • A社CEO达里奥称人们来A社工作竟然是为了钱 而不是为了崇高的AI使命

  • ICANN已完成顶级域名.web的委派 威瑞信计划从下半年开放域名注册

  • OpenAI发现更多智能体逃逸案例 但目前尚未公开发布完整的内部调查细节


文章来源: https://www.landian.news/archives/114243.html
如有侵权请联系:admin#unsafe.sh