WordPress预认证XSS导致RCE漏洞 (CVE-2026-64638)

漏洞类型 XSS 发现时间 2026-08-08 漏洞等级 高危
MPS编号 MPS-3zjh-mefr CVE编号 CVE-2026-64638 漏洞影响广度 广

漏洞危害

OSCS 描述
WordPress 是广泛使用的开源内容管理系统,用于建站、内容发布与后台管理。
受影响版本中,用户登录失败时,系统会把提交的用户名直接拼进错误提示并输出到页面,且未做 HTML 转义。用户名虽经过标签剥离处理,但 PHP 的 strip_tags 与 WordPress 自带的 KSES 过滤规则不一致:攻击者可构造“小于号后带空格”的伪标签内容,前者当作普通文本放行,后者却识别为合法 HTML,从而在未登录的登录页注入可控页面元素。登录页默认还会加载本用于个人资料页的脚本,注入内容可驱动该脚本自动发起同站请求,并结合 REST 接口的 JSONP 能力,在站点自身源下执行恶意脚本。若目标为已登录的单站管理员,攻击者还可进一步诱导其完成应用密码授权、发布内容并上传插件压缩包,使服务器上可直接访问插件目录中的 PHP 文件,最终以网站运行账号权限在服务器上执行代码。
修复版本中通过对失败登录回显中的用户名、邮箱等做 HTML 转义(esc_html 等),避免未编码内容进入页面,从源头消除登录页反射型跨站脚本,并阻断后续通向远程代码执行的利用路径。
参考链接:https://www.oscs1024.com/hd/MPS-3zjh-mefr

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
wordpress [4.8.0,4.8.29) 升级 将组件 wordpress 升级至 4.8.29 及以上版本
wordpress [5.0.0,5.0.26) 升级 将组件 wordpress 升级至 5.0.26 及以上版本
wordpress [5.2.0,5.2.25) 升级 将组件 wordpress 升级至 5.2.25 及以上版本
wordpress [5.1.0,5.1.23) 升级 将组件 wordpress 升级至 5.1.23 及以上版本
wordpress [6.0.0,6.0.13) 升级 将组件 wordpress 升级至 6.0.13 及以上版本
wordpress [6.2.0,6.2.10) 升级 将组件 wordpress 升级至 6.2.10 及以上版本
wordpress [6.1.0,6.1.11) 升级 将组件 wordpress 升级至 6.1.11 及以上版本
wordpress [6.3.0,6.3.9) 升级 将组件 wordpress 升级至 6.3.9 及以上版本
wordpress [6.5.0,6.5.9) 升级 将组件 wordpress 升级至 6.5.9 及以上版本
wordpress [5.9.0,5.9.14) 升级 将组件 wordpress 升级至 5.9.14 及以上版本
wordpress [7.0.0,7.0.3) 升级 将组件 wordpress 升级至 7.0.3 及以上版本
wordpress [6.7.0,6.7.6) 升级 将组件 wordpress 升级至 6.7.6 及以上版本
wordpress [6.9.0,6.9.6) 升级 将组件 wordpress 升级至 6.9.6 及以上版本
wordpress [6.8.0,6.8.7) 升级 将组件 wordpress 升级至 6.8.7 及以上版本
wordpress [5.8.0,5.8.14) 升级 将组件 wordpress 升级至 5.8.14 及以上版本
wordpress [6.6.0,6.6.6) 升级 将组件 wordpress 升级至 6.6.6 及以上版本
wordpress [6.4.0,6.4.9) 升级 将组件 wordpress 升级至 6.4.9 及以上版本
wordpress [5.7.0,5.7.16) 升级 将组件 wordpress 升级至 5.7.16 及以上版本
wordpress [5.6.0,5.6.18) 升级 将组件 wordpress 升级至 5.6.18 及以上版本
wordpress [5.5.0,5.5.19) 升级 将组件 wordpress 升级至 5.5.19 及以上版本
wordpress [5.3.0,5.3.22) 升级 将组件 wordpress 升级至 5.3.22 及以上版本
wordpress [5.4.0,5.4.20) 升级 将组件 wordpress 升级至 5.4.20 及以上版本
wordpress [4.9.0,4.9.30) 升级 将组件 wordpress 升级至 4.9.30 及以上版本
wordpress (-∞,7.0.3+dfsg1-1) 升级 将组件 wordpress 升级至 7.0.3+dfsg1-1 及以上版本
wordpress-theme-twentytwentythree (-∞,7.0.3+dfsg1-1) 升级 将组件 wordpress-theme-twentytwentythree 升级至 7.0.3+dfsg1-1 及以上版本
wordpress-theme-twentytwentyfive (-∞,7.0.3+dfsg1-1) 升级 将组件 wordpress-theme-twentytwentyfive 升级至 7.0.3+dfsg1-1 及以上版本
wordpress-theme-twentytwentyfour (-∞,7.0.3+dfsg1-1) 升级 将组件 wordpress-theme-twentytwentyfour 升级至 7.0.3+dfsg1-1 及以上版本
wordpress-l10n (-∞,7.0.3+dfsg1-1) 升级 将组件 wordpress-l10n 升级至 7.0.3+dfsg1-1 及以上版本
wordpress [4.7.0,4.7.34) 升级 将组件 wordpress 升级至 4.7.34 及以上版本
参考链接:https://www.oscs1024.com/hd/MPS-3zjh-mefr

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-3zjh-mefr

https://nvd.nist.gov/vuln/detail/CVE-2026-64638

https://hackerone.com/reports/3877102

https://wordpress.org/news/2026/08/wordpress-7-0-3-release/

https://github.com/WordPress/wordpress-develop/commit/0d6d42e5093de8cdb47c84a8952642543f873283

https://pwn.ai/blog/xss2shell

(0)
上一篇 2026年7月21日 下午6:49
下一篇 2026年8月10日 下午3:16

相关推荐

  • Apache Camel JDBCAggregationRepository反序列化漏洞 (CVE-2024-22369)

    漏洞类型 反序列化 发现时间 2024-02-20 漏洞等级 高危 MPS编号 MPS-03tm-wyhp CVE编号 CVE-2024-22369 漏洞影响广度 小 漏洞危害 OSCS 描述 Apache Camel 是开源的系统间数据交互集成框架。 在受影响版本中,由于对JDBCAggregationRepository中exchange的实现存在未限制…

    2024年2月20日
    0
  • SGLang 备份子系统未认证 Pickle 反序列化远程代码执行漏洞 (CVE-2026-14890)

    漏洞类型 反序列化 发现时间 2026-07-17 漏洞等级 严重 MPS编号 MPS-qce2-j5do CVE编号 CVE-2026-14890 漏洞影响广度 广 漏洞危害 OSCS 描述 SGLang 是开源的 Python 大语言模型与多模态模型服务框架,提供 OpenAI 兼容接口、分布式推理和 expert-parallel 等能力,属于 LLM…

    2026年7月21日
    0
  • Apache Airflow Spark Provider 反序列化漏洞 (CVE-2023-40195)

    漏洞类型 反序列化 发现时间 2023-08-29 漏洞等级 高危 MPS编号 MPS-qkdx-17bc CVE编号 CVE-2023-40195 漏洞影响广度 广 漏洞危害 OSCS 描述 Apache Airflow Spark Provider是Apache Airflow项目的一个插件,用于在Airflow中管理和调度Apache Spark作业。…

    2023年8月31日
    0
  • NPM组件 @cf.cplace.platform/forms 等窃取主机敏感信息

    【高危】NPM组件 @cf.cplace.platform/forms 等窃取主机敏感信息 漏洞描述 当用户安装受影响版本的 @cf.cplace.platform/forms 等NPM组件包时会窃取用户的主机名、用户名、IP地址信息并发送到攻击者可控的服务器地址。 MPS编号 MPS-csj8-9t53 处置建议 强烈建议修复 发现时间 2025-08-2…

    2025年8月21日
    0
  • 【POC已公开】Oracle WebLogic Server 存在JNDI注入漏洞 (CVE-2024-20931)

    漏洞类型 注入 发现时间 2024-02-06 漏洞等级 高危 MPS编号 MPS-epi6-f7cb CVE编号 CVE-2024-20931 漏洞影响广度 一般 漏洞危害 OSCS 描述 Oracle WebLogic Server是一个用于构建、部署和管理企业级Java应用程序。AQjmsInitialContextFactory 是一个允许应用程序使…

    2024年2月7日
    0