内容提要
WordPress 曝出高危漏洞 XSS2Shell(CVE-2026-64638),存在于登录界面,攻击者可诱导管理员交互,最终执行任意 PHP 代码。官方已发布 7.0.3 等安全更新,并回溯至 4.7 系列,建议所有站点立即升级至不受影响版本以防利用。
延伸解读
漏洞利用条件与风险
该漏洞并非零点击漏洞,攻击者需要诱导管理员访问恶意页面并完成特定交互,才能从XSS升级为RCE。这意味着即使漏洞存在,只要管理员不点击可疑链接或访问未知页面,风险就会降低。但管理员仍需警惕钓鱼攻击,因为攻击者可能通过邮件或社交工程诱导点击。
升级范围与版本覆盖
WordPress官方已发布多个安全更新,覆盖从4.7到7.0的几乎所有分支版本,包括7.0.3、6.9.6等。这意味着无论站点使用哪个旧版本,只要升级到对应分支的最新版即可修复漏洞。建议站长立即检查当前版本,并按照官方指引升级,避免因版本过旧而暴露在风险中。
AI挖洞带来的紧迫性
文章指出,即使完整PoC未公开,攻击者也可能利用AI工具发现漏洞利用方法。这大大缩短了漏洞被利用的时间窗口,使得修复工作更加紧迫。站长不应等待PoC公开或攻击发生后再行动,而应主动升级,以降低被攻击的风险。
Q&A
WordPress的XSS2Shell漏洞编号是什么?
该漏洞的编号是CVE-2026-64638。
WordPress的XSS2Shell漏洞存在于哪个文件?
漏洞存在于WordPress核心登录文件wp-login.php中。
XSS2Shell漏洞是如何被利用的?
攻击者利用登录页面输入处理差异,构造特殊用户名触发反射型XSS,诱导管理员访问恶意页面并交互,最终通过应用程序密码授权获得管理员权限,进而执行任意PHP代码。
XSS2Shell漏洞需要管理员交互吗?
需要。该漏洞并非零点击,攻击者必须诱导管理员访问恶意页面并完成特定交互,才能实现远程代码执行。
WordPress官方发布了哪些安全更新版本?
官方发布了7.0.3、6.9.6、6.8.7、6.7.6、6.6.6、6.5.9、6.4.9、6.3.9、6.2.10、6.1.11、6.0.13、5.9.14、5.8.14、5.7.16、5.6.18、5.5.19、5.4.20、5.3.22、5.2.25、5.1.23、5.0.26、4.9.30、4.8.29和4.7.34。
如何修复WordPress的XSS2Shell漏洞?
立即升级到不受影响的分支版本,例如7.0.3或对应分支的最新版本。
XSS2Shell漏洞影响哪些WordPress版本?
影响WordPress 4.7系列至7.0.2版本,官方已回溯修复至4.7.34。