文章总结: WordPressCore存在预认证XSS远程代码执行漏洞(CVE-2026-64638),影响6.4至7.0.2版本,CVSS评分9.8。攻击者无需认证即可通过登录失败流程注入DOM,结合SOME技术窃取管理员ApplicationPassword,最终上传恶意插件实现RCE。官方已发布7.0.3版本修复,建议立即升级或临时禁用ApplicationPassword。 综合评分: 88 文章分类: 漏洞分析,漏洞预警,WEB安全,漏洞POC,安全建设
【已复现】WordPress Core XSS2Shell 预认证 XSS 远程代码执行漏洞(CVE-2026-64638)
HACK之道
2026年8月9日 10:51 重庆
在小说阅读器读本章
去阅读
● 点击↑蓝字关注我们,获取更多安全风险通告
| | | | | | — | — | — | — | | 漏洞概述 | | | | | 漏洞名称 | WordPress Core XSS2Shell 预认证 XSS 远程代码执行漏洞 | | | | 漏洞编号 | QVD-2026-49638,CVE-2026-64638 | | | | 公开时间 | 2026-08-07 | 影响量级 | 千万级 | | 奇安信评级 | 高危 | CVSS 3.1分数 | 9.8 | | 威胁类型 | 代码执行 | 利用可能性 | 高 | | POC状态 | 已公开 | 在野利用状态 | 未发现 | | EXP状态 | 已公开 | 技术细节状态 | 已公开 | | 危害描述:攻击者无需认证,仅需一次登录失败即可在 WordPress 源站执行 JavaScript;若管理员已登录,可进一步通过 SOME 技术窃取 Application Password,进而以管理员身份通过 REST API 上传恶意 PHP 插件,实现服务器端远程代码执行。 | | | |
01
漏洞详情
>>>>
影响组件
WordPress 是 WordPress Foundation 开发和维护的一款开源内容管理系统(CMS),基于 PHP 和 MySQL构建,支持插件和主题扩展。WordPress 提供完整的后台管理界面(Dashboard),允许用户通过插件系统扩展功能、自定义站点外观,集成各类第三方服务API,广泛应用于企业官网、电子商务、新闻媒体、政府机构和博客等场景。据公开数据,WordPress 为全球超过 43%的网站提供支持。
>>>>
漏洞描述
近日,奇安信CERT监测到官方修复WordPress Core XSS2Shell 预认证 XSS 远程代码执行漏洞(CVE-2026-64638),该漏洞源于登录失败流程中 strip_tags() 与 KSES 对用户名的解析差异:strip_tags() 对 < 后带空格不识别为标签而放行,KSES 却将其重解析为合法 HTML,导致 DOM 注入。攻击者注入的 DOM 被登录页加载的 user-profile.js 自动交互,通过 DOM Clobbering 劫持 ajaxurl 并借助 REST JSONP 执行任意 JS。若管理员已登录,可进一步利用SOME 技术窃取 Application Password,最终上传恶意插件实现 RCE。目前该漏洞PoC和技术细节已公开。鉴于该漏洞影响范围较大,建议客户尽快做好自查及防护。
>>>>
利用条件
反射型 XSS(第一阶段):无需认证,无需账户,目标 WordPress 登录页面可通过网络访问;
远程代码执行(完整链):需已登录的单站点管理员会话和攻击者能诱导管理员访问恶意页面。
02
影响范围
>>>>
影响版本
6.4 <= WordPress Core <= 7.0.2
>>>>
其他受影响组件
无
03
复现情况
目前,奇安信CERT已成功复现WordPress Core XSS2Shell 预认证 XSS 远程代码执行漏洞(CVE-2026-64638),截图如下:
04
受影响资产情况
奇安信鹰图资产测绘平台数据显示,WordPress Core XSS2Shell 预认证 XSS 远程代码执行漏洞(CVE-2026-64638)关联的全球风险资产总数为1555634个,关联IP总数为470369个。全球风险资产分布情况如下:
05
处置建议
>>>>
安全更新
官方已发布安全补丁,请及时更新至最新版本:
WordPress Core >= 7.0.3
下载地址:
Download
临时缓解措施:
禁用 Application Password:破坏凭据窃取步骤。在 wp-config.php 中添加过滤或通过代码禁用。
06
参考资料
[1]https://pwn.ai/blog/xss2shell
[2]https://nvd.nist.gov/vuln/detail/CVE-2026-64638
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:HACK之道 《【已复现】WordPress Core XSS2Shell 预认证 XSS 远程代码执行漏洞(CVE-2026-64638)》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论