漏洞概述 | |||
漏洞名称 | WordPress Core XSS2Shell 预认证 XSS 远程代码执行漏洞 | ||
漏洞编号 | QVD-2026-49638,CVE-2026-64638 | ||
公开时间 | 2026-08-07 | 影响量级 | 千万级 |
奇安信评级 | 高危 | CVSS 3.1分数 | 9.8 |
威胁类型 | 代码执行 | 利用可能性 | 高 |
POC状态 | 已公开 | 在野利用状态 | 未发现 |
EXP状态 | 已公开 | 技术细节状态 | 已公开 |
危害描述:攻击者无需认证,仅需一次登录失败即可在 WordPress 源站执行 JavaScript;若管理员已登录,可进一步通过 SOME 技术窃取 Application Password,进而以管理员身份通过 REST API 上传恶意 PHP 插件,实现服务器端远程代码执行。 | |||
01
漏洞详情
>>>>
影响组件
WordPress 是 WordPress Foundation 开发和维护的一款开源内容管理系统(CMS),基于 PHP 和 MySQL构建,支持插件和主题扩展。WordPress 提供完整的后台管理界面(Dashboard),允许用户通过插件系统扩展功能、自定义站点外观,集成各类第三方服务API,广泛应用于企业官网、电子商务、新闻媒体、政府机构和博客等场景。据公开数据,WordPress 为全球超过 43%的网站提供支持。
>>>>
漏洞描述
近日,奇安信CERT监测到官方修复WordPress Core XSS2Shell 预认证 XSS 远程代码执行漏洞(CVE-2026-64638),该漏洞源于登录失败流程中 strip_tags() 与 KSES 对用户名的解析差异:strip_tags() 对 < 后带空格不识别为标签而放行,KSES 却将其重解析为合法 HTML,导致 DOM 注入。攻击者注入的 DOM 被登录页加载的 user-profile.js 自动交互,通过 DOM Clobbering 劫持 ajaxurl 并借助 REST JSONP 执行任意 JS。若管理员已登录,可进一步利用SOME 技术窃取 Application Password,最终上传恶意插件实现 RCE。目前该漏洞PoC和技术细节已公开。鉴于该漏洞影响范围较大,建议客户尽快做好自查及防护。
>>>>
利用条件
反射型 XSS(第一阶段):无需认证,无需账户,目标 WordPress 登录页面可通过网络访问;
远程代码执行(完整链):需已登录的单站点管理员会话和攻击者能诱导管理员访问恶意页面。
02
影响范围
>>>>
影响版本
6.4 <= WordPress Core <= 7.0.2
>>>>
其他受影响组件
无
03
复现情况
目前,奇安信CERT已成功复现WordPress Core XSS2Shell 预认证 XSS 远程代码执行漏洞(CVE-2026-64638),截图如下:

04
受影响资产情况
奇安信鹰图资产测绘平台数据显示,WordPress Core XSS2Shell 预认证 XSS 远程代码执行漏洞(CVE-2026-64638)关联的全球风险资产总数为1555634个,关联IP总数为470369个。全球风险资产分布情况如下:

05
处置建议
>>>>
安全更新
官方已发布安全补丁,请及时更新至最新版本:
WordPress Core >= 7.0.3
下载地址:
https://wordpress.org/download/
临时缓解措施:
禁用 Application Password:破坏凭据窃取步骤。在 wp-config.php 中添加过滤或通过代码禁用。
06
参考资料
[1]https://pwn.ai/blog/xss2shell
[2]https://nvd.nist.gov/vuln/detail/CVE-2026-64638
声明:本文来自奇安信 CERT,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。