漏洞概述

漏洞名称

WordPress Core XSS2Shell 预认证 XSS 远程代码执行漏洞

漏洞编号

QVD-2026-49638,CVE-2026-64638

公开时间

2026-08-07

影响量级

千万级

奇安信评级

高危

CVSS 3.1分数

9.8

威胁类型

代码执行

利用可能性

POC状态

已公开

在野利用状态

未发现

EXP状态

已公开

技术细节状态

已公开

危害描述:攻击者无需认证,仅需一次登录失败即可在 WordPress 源站执行 JavaScript;若管理员已登录,可进一步通过 SOME 技术窃取 Application Password,进而以管理员身份通过 REST API 上传恶意 PHP 插件,实现服务器端远程代码执行。

01

漏洞详情

>>>>

影响组件

WordPress 是 WordPress Foundation 开发和维护的一款开源内容管理系统(CMS),基于 PHP 和 MySQL构建,支持插件和主题扩展。WordPress 提供完整的后台管理界面(Dashboard),允许用户通过插件系统扩展功能、自定义站点外观,集成各类第三方服务API,广泛应用于企业官网、电子商务、新闻媒体、政府机构和博客等场景。据公开数据,WordPress 为全球超过 43%的网站提供支持。

>>>>

漏洞描述

近日,奇安信CERT监测到官方修复WordPress Core XSS2Shell 预认证 XSS 远程代码执行漏洞(CVE-2026-64638),该漏洞源于登录失败流程中 strip_tags() 与 KSES 对用户名的解析差异:strip_tags() 对 < 后带空格不识别为标签而放行,KSES 却将其重解析为合法 HTML,导致 DOM 注入。攻击者注入的 DOM 被登录页加载的 user-profile.js 自动交互,通过 DOM Clobbering 劫持 ajaxurl 并借助 REST JSONP 执行任意 JS。若管理员已登录,可进一步利用SOME 技术窃取 Application Password,最终上传恶意插件实现 RCE。目前该漏洞PoC和技术细节已公开。鉴于该漏洞影响范围较大,建议客户尽快做好自查及防护。

>>>>

利用条件

反射型 XSS(第一阶段):无需认证,无需账户,目标 WordPress 登录页面可通过网络访问;

远程代码执行(完整链):需已登录的单站点管理员会话和攻击者能诱导管理员访问恶意页面。

02

影响范围

>>>>

影响版本

6.4 <= WordPress Core <= 7.0.2

>>>>

其他受影响组件

03

复现情况

目前,奇安信CERT已成功复现WordPress Core XSS2Shell 预认证 XSS 远程代码执行漏洞(CVE-2026-64638),截图如下:

04

受影响资产情况

奇安信鹰图资产测绘平台数据显示,WordPress Core XSS2Shell 预认证 XSS 远程代码执行漏洞(CVE-2026-64638)关联的全球风险资产总数为1555634个,关联IP总数为470369个。全球风险资产分布情况如下:

05

处置建议

>>>>

安全更新

官方已发布安全补丁,请及时更新至最新版本:

WordPress Core >= 7.0.3

下载地址:

https://wordpress.org/download/

临时缓解措施:

禁用 Application Password:破坏凭据窃取步骤。在 wp-config.php 中添加过滤或通过代码禁用。

06

参考资料

[1]https://pwn.ai/blog/xss2shell

[2]https://nvd.nist.gov/vuln/detail/CVE-2026-64638

声明:本文来自奇安信 CERT,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。