| 漏洞类型 | XSS | 发现时间 | 2026-08-08 | 漏洞等级 | 高危 |
| MPS编号 | MPS-3zjh-mefr | CVE编号 | CVE-2026-64638 | 漏洞影响广度 | 广 |
漏洞危害
| OSCS 描述 |
| WordPress 是广泛使用的开源内容管理系统,用于建站、内容发布与后台管理。 受影响版本中,用户登录失败时,系统会把提交的用户名直接拼进错误提示并输出到页面,且未做 HTML 转义。用户名虽经过标签剥离处理,但 PHP 的 strip_tags 与 WordPress 自带的 KSES 过滤规则不一致:攻击者可构造“小于号后带空格”的伪标签内容,前者当作普通文本放行,后者却识别为合法 HTML,从而在未登录的登录页注入可控页面元素。登录页默认还会加载本用于个人资料页的脚本,注入内容可驱动该脚本自动发起同站请求,并结合 REST 接口的 JSONP 能力,在站点自身源下执行恶意脚本。若目标为已登录的单站管理员,攻击者还可进一步诱导其完成应用密码授权、发布内容并上传插件压缩包,使服务器上可直接访问插件目录中的 PHP 文件,最终以网站运行账号权限在服务器上执行代码。 修复版本中通过对失败登录回显中的用户名、邮箱等做 HTML 转义(esc_html 等),避免未编码内容进入页面,从源头消除登录页反射型跨站脚本,并阻断后续通向远程代码执行的利用路径。 参考链接:https://www.oscs1024.com/hd/MPS-3zjh-mefr |
影响范围及处置方案
OSCS 平台影响范围和处置方案
| 影响范围 | 处置方式 | 处置方法 |
| wordpress [4.8.0,4.8.29) | 升级 | 将组件 wordpress 升级至 4.8.29 及以上版本 |
| wordpress [5.0.0,5.0.26) | 升级 | 将组件 wordpress 升级至 5.0.26 及以上版本 |
| wordpress [5.2.0,5.2.25) | 升级 | 将组件 wordpress 升级至 5.2.25 及以上版本 |
| wordpress [5.1.0,5.1.23) | 升级 | 将组件 wordpress 升级至 5.1.23 及以上版本 |
| wordpress [6.0.0,6.0.13) | 升级 | 将组件 wordpress 升级至 6.0.13 及以上版本 |
| wordpress [6.2.0,6.2.10) | 升级 | 将组件 wordpress 升级至 6.2.10 及以上版本 |
| wordpress [6.1.0,6.1.11) | 升级 | 将组件 wordpress 升级至 6.1.11 及以上版本 |
| wordpress [6.3.0,6.3.9) | 升级 | 将组件 wordpress 升级至 6.3.9 及以上版本 |
| wordpress [6.5.0,6.5.9) | 升级 | 将组件 wordpress 升级至 6.5.9 及以上版本 |
| wordpress [5.9.0,5.9.14) | 升级 | 将组件 wordpress 升级至 5.9.14 及以上版本 |
| wordpress [7.0.0,7.0.3) | 升级 | 将组件 wordpress 升级至 7.0.3 及以上版本 |
| wordpress [6.7.0,6.7.6) | 升级 | 将组件 wordpress 升级至 6.7.6 及以上版本 |
| wordpress [6.9.0,6.9.6) | 升级 | 将组件 wordpress 升级至 6.9.6 及以上版本 |
| wordpress [6.8.0,6.8.7) | 升级 | 将组件 wordpress 升级至 6.8.7 及以上版本 |
| wordpress [5.8.0,5.8.14) | 升级 | 将组件 wordpress 升级至 5.8.14 及以上版本 |
| wordpress [6.6.0,6.6.6) | 升级 | 将组件 wordpress 升级至 6.6.6 及以上版本 |
| wordpress [6.4.0,6.4.9) | 升级 | 将组件 wordpress 升级至 6.4.9 及以上版本 |
| wordpress [5.7.0,5.7.16) | 升级 | 将组件 wordpress 升级至 5.7.16 及以上版本 |
| wordpress [5.6.0,5.6.18) | 升级 | 将组件 wordpress 升级至 5.6.18 及以上版本 |
| wordpress [5.5.0,5.5.19) | 升级 | 将组件 wordpress 升级至 5.5.19 及以上版本 |
| wordpress [5.3.0,5.3.22) | 升级 | 将组件 wordpress 升级至 5.3.22 及以上版本 |
| wordpress [5.4.0,5.4.20) | 升级 | 将组件 wordpress 升级至 5.4.20 及以上版本 |
| wordpress [4.9.0,4.9.30) | 升级 | 将组件 wordpress 升级至 4.9.30 及以上版本 |
| wordpress (-∞,7.0.3+dfsg1-1) | 升级 | 将组件 wordpress 升级至 7.0.3+dfsg1-1 及以上版本 |
| wordpress-theme-twentytwentythree (-∞,7.0.3+dfsg1-1) | 升级 | 将组件 wordpress-theme-twentytwentythree 升级至 7.0.3+dfsg1-1 及以上版本 |
| wordpress-theme-twentytwentyfive (-∞,7.0.3+dfsg1-1) | 升级 | 将组件 wordpress-theme-twentytwentyfive 升级至 7.0.3+dfsg1-1 及以上版本 |
| wordpress-theme-twentytwentyfour (-∞,7.0.3+dfsg1-1) | 升级 | 将组件 wordpress-theme-twentytwentyfour 升级至 7.0.3+dfsg1-1 及以上版本 |
| wordpress-l10n (-∞,7.0.3+dfsg1-1) | 升级 | 将组件 wordpress-l10n 升级至 7.0.3+dfsg1-1 及以上版本 |
| wordpress [4.7.0,4.7.34) | 升级 | 将组件 wordpress 升级至 4.7.34 及以上版本 |
| 参考链接:https://www.oscs1024.com/hd/MPS-3zjh-mefr | ||
排查方式
| 方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html |
| 方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html |
| 方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html |
| 更多排查方式:https://www.murphysec.com/docs/faqs/integration/ |
本文参考链接
https://www.oscs1024.com/hd/MPS-3zjh-mefr
https://nvd.nist.gov/vuln/detail/CVE-2026-64638
https://hackerone.com/reports/3877102
https://wordpress.org/news/2026/08/wordpress-7-0-3-release/
https://github.com/WordPress/wordpress-develop/commit/0d6d42e5093de8cdb47c84a8952642543f873283