WordPress Core XSS2Shell 预认证 XSS 远程代码执行漏洞(CVE-2026-64638)

北京赛克艾威科技有限公司 2026-08-07


  • 漏洞编号:CVE-2026-64638
  • 漏洞等级:严重
  • 漏洞标签:POC公开、影响百万级、关键漏洞、技术细节公开、重保2026、奇安信CERT验证
  • 发布时间:2026-08-07

漏洞描述

WordPress 是 WordPress Foundation 开发和维护的一款开源内容管理系统(CMS),基于 PHP 和 MySQL构建,支持插件和主题扩展。WordPress 提供完整的后台管理界面(Dashboard),允许用户通过插件系统扩展功能、自定义站点外观,集成各类第三方服务API,广泛应用于企业官网、电子商务、新闻媒体、政府机构和博客等场景。据公开数据,WordPress 为全球超过 43%的网站提供支持。该漏洞源于登录失败流程中 strip\_tags\(\) 与 KSES 对用户名的解析差异:strip\_tags\(\) 对 < 后带空格不识别为标签而放行,KSES 却将其重解析为合法 HTML,导致 DOM 注入。攻击者注入的 DOM 被登录页加载的 user\-profile.js 自动交互,通过 DOM Clobbering 劫持 ajaxurl 并借助 REST JSONP 执行任意 JS。若管理员已登录,可进一步利用SOME 技术窃取 Application Password,最终上传恶意插件实现 RCE。

修复建议

暂无

参考链接

https://ti.qianxin.com/vulnerability/detail/484589