WordPress预认证XSS导致RCE漏洞 (CVE-2026-64638)

漏洞类型 XSS 发现时间 2026-08-08 漏洞等级 高危
MPS编号 MPS-3zjh-mefr CVE编号 CVE-2026-64638 漏洞影响广度 广

漏洞危害

OSCS 描述
WordPress 是广泛使用的开源内容管理系统,用于建站、内容发布与后台管理。
受影响版本中,用户登录失败时,系统会把提交的用户名直接拼进错误提示并输出到页面,且未做 HTML 转义。用户名虽经过标签剥离处理,但 PHP 的 strip_tags 与 WordPress 自带的 KSES 过滤规则不一致:攻击者可构造“小于号后带空格”的伪标签内容,前者当作普通文本放行,后者却识别为合法 HTML,从而在未登录的登录页注入可控页面元素。登录页默认还会加载本用于个人资料页的脚本,注入内容可驱动该脚本自动发起同站请求,并结合 REST 接口的 JSONP 能力,在站点自身源下执行恶意脚本。若目标为已登录的单站管理员,攻击者还可进一步诱导其完成应用密码授权、发布内容并上传插件压缩包,使服务器上可直接访问插件目录中的 PHP 文件,最终以网站运行账号权限在服务器上执行代码。
修复版本中通过对失败登录回显中的用户名、邮箱等做 HTML 转义(esc_html 等),避免未编码内容进入页面,从源头消除登录页反射型跨站脚本,并阻断后续通向远程代码执行的利用路径。
参考链接:https://www.oscs1024.com/hd/MPS-3zjh-mefr

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
wordpress [4.8.0,4.8.29) 升级 将组件 wordpress 升级至 4.8.29 及以上版本
wordpress [5.0.0,5.0.26) 升级 将组件 wordpress 升级至 5.0.26 及以上版本
wordpress [5.2.0,5.2.25) 升级 将组件 wordpress 升级至 5.2.25 及以上版本
wordpress [5.1.0,5.1.23) 升级 将组件 wordpress 升级至 5.1.23 及以上版本
wordpress [6.0.0,6.0.13) 升级 将组件 wordpress 升级至 6.0.13 及以上版本
wordpress [6.2.0,6.2.10) 升级 将组件 wordpress 升级至 6.2.10 及以上版本
wordpress [6.1.0,6.1.11) 升级 将组件 wordpress 升级至 6.1.11 及以上版本
wordpress [6.3.0,6.3.9) 升级 将组件 wordpress 升级至 6.3.9 及以上版本
wordpress [6.5.0,6.5.9) 升级 将组件 wordpress 升级至 6.5.9 及以上版本
wordpress [5.9.0,5.9.14) 升级 将组件 wordpress 升级至 5.9.14 及以上版本
wordpress [7.0.0,7.0.3) 升级 将组件 wordpress 升级至 7.0.3 及以上版本
wordpress [6.7.0,6.7.6) 升级 将组件 wordpress 升级至 6.7.6 及以上版本
wordpress [6.9.0,6.9.6) 升级 将组件 wordpress 升级至 6.9.6 及以上版本
wordpress [6.8.0,6.8.7) 升级 将组件 wordpress 升级至 6.8.7 及以上版本
wordpress [5.8.0,5.8.14) 升级 将组件 wordpress 升级至 5.8.14 及以上版本
wordpress [6.6.0,6.6.6) 升级 将组件 wordpress 升级至 6.6.6 及以上版本
wordpress [6.4.0,6.4.9) 升级 将组件 wordpress 升级至 6.4.9 及以上版本
wordpress [5.7.0,5.7.16) 升级 将组件 wordpress 升级至 5.7.16 及以上版本
wordpress [5.6.0,5.6.18) 升级 将组件 wordpress 升级至 5.6.18 及以上版本
wordpress [5.5.0,5.5.19) 升级 将组件 wordpress 升级至 5.5.19 及以上版本
wordpress [5.3.0,5.3.22) 升级 将组件 wordpress 升级至 5.3.22 及以上版本
wordpress [5.4.0,5.4.20) 升级 将组件 wordpress 升级至 5.4.20 及以上版本
wordpress [4.9.0,4.9.30) 升级 将组件 wordpress 升级至 4.9.30 及以上版本
wordpress (-∞,7.0.3+dfsg1-1) 升级 将组件 wordpress 升级至 7.0.3+dfsg1-1 及以上版本
wordpress-theme-twentytwentythree (-∞,7.0.3+dfsg1-1) 升级 将组件 wordpress-theme-twentytwentythree 升级至 7.0.3+dfsg1-1 及以上版本
wordpress-theme-twentytwentyfive (-∞,7.0.3+dfsg1-1) 升级 将组件 wordpress-theme-twentytwentyfive 升级至 7.0.3+dfsg1-1 及以上版本
wordpress-theme-twentytwentyfour (-∞,7.0.3+dfsg1-1) 升级 将组件 wordpress-theme-twentytwentyfour 升级至 7.0.3+dfsg1-1 及以上版本
wordpress-l10n (-∞,7.0.3+dfsg1-1) 升级 将组件 wordpress-l10n 升级至 7.0.3+dfsg1-1 及以上版本
wordpress [4.7.0,4.7.34) 升级 将组件 wordpress 升级至 4.7.34 及以上版本
参考链接:https://www.oscs1024.com/hd/MPS-3zjh-mefr

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-3zjh-mefr

https://nvd.nist.gov/vuln/detail/CVE-2026-64638

https://hackerone.com/reports/3877102

https://wordpress.org/news/2026/08/wordpress-7-0-3-release/

https://github.com/WordPress/wordpress-develop/commit/0d6d42e5093de8cdb47c84a8952642543f873283

https://pwn.ai/blog/xss2shell

(0)
上一篇 2026年7月21日 下午6:49
下一篇 2小时前

相关推荐

  • MarkText<=0.17.1 存在DOM型XSS漏洞 (CVE-2023-2318) [有POC]

    漏洞类型 XSS 发现时间 2023-08-21 漏洞等级 高危 MPS编号 MPS-uvas-0cn2 CVE编号 CVE-2023-2318 漏洞影响广度 广 漏洞危害 OSCS 描述 MarkText 是热门的开源Markdown编辑器,覆盖Windows/Linux/MacOS平台。 MarkText 0.17.1及之前版本中的 pasteCtrl …

    2023年8月22日
    0
  • XZ-Utils 5.6.0-5.6.1版本存在后门风险 (CVE-2024-3094)

    漏洞类型 隐藏功能 发现时间 2024-03-30 漏洞等级 严重 MPS编号 MPS-03mz-nh7f CVE编号 CVE-2024-3094 漏洞影响广度 小 漏洞危害 OSCS 描述 XZ-Utils是Linux、Unix等POSIX兼容系统中广泛用于处理.xz文件的套件,包含liblzma、xz等组件,已集成在Debian、Ubuntu、CentO…

    2024年3月30日
    0
  • SugarCRM 存在二阶PHP对象注入漏洞 (CVE-2023-35810)

    漏洞类型 代码注入 发现时间 2023/6/19 漏洞等级 高危 MPS编号 MPS-lf2x-y6h4 CVE编号 CVE-2023-35810 漏洞影响广度 一般 漏洞危害OSCS 描述SugarCRM 是一款开源的客户关系管理(CRM)软件。受影响版本中,由于缺少输入验证,DocuSign 模块中存在二阶 PHP 对象注入漏洞。具有管理员权限的攻击者可…

    2023年8月30日
    0
  • OpenSSL 拒绝服务漏洞 (CVE-2023-6237)

    漏洞类型 对因果或异常条件的不恰当检查 发现时间 2024-01-16 漏洞等级 低危 MPS编号 MPS-x84n-ctrf CVE编号 CVE-2023-6237 漏洞影响广度 一般 漏洞危害 OSCS 描述 OpenSSL 是广泛使用的开源加密库。 在 OpenSSL 3.0.0 到 3.0.12, 3.1.0 到 3.1.4 和 3.2.0 中 ,使…

    2024年1月16日
    0
  • NPM组件 @axaclient-socle-front/redux-helpers 等窃取主机敏感信息

    【高危】NPM组件 @axaclient-socle-front/redux-helpers 等窃取主机敏感信息 漏洞描述 当用户安装受影响版本的 @axaclient-socle-front/redux-helpers 等NPM组件包时会窃取主机的主机名、用户名、IP地址、/etc/passwd 文件等信息并发送到攻击者可控的服务器地址。 MPS编号 MP…

    2025年8月26日
    0