WordPress预认证XSS导致RCE漏洞 (CVE-2026-64638)

漏洞类型 XSS 发现时间 2026-08-08 漏洞等级 高危
MPS编号 MPS-3zjh-mefr CVE编号 CVE-2026-64638 漏洞影响广度 广

漏洞危害

OSCS 描述
WordPress 是广泛使用的开源内容管理系统,用于建站、内容发布与后台管理。
受影响版本中,用户登录失败时,系统会把提交的用户名直接拼进错误提示并输出到页面,且未做 HTML 转义。用户名虽经过标签剥离处理,但 PHP 的 strip_tags 与 WordPress 自带的 KSES 过滤规则不一致:攻击者可构造“小于号后带空格”的伪标签内容,前者当作普通文本放行,后者却识别为合法 HTML,从而在未登录的登录页注入可控页面元素。登录页默认还会加载本用于个人资料页的脚本,注入内容可驱动该脚本自动发起同站请求,并结合 REST 接口的 JSONP 能力,在站点自身源下执行恶意脚本。若目标为已登录的单站管理员,攻击者还可进一步诱导其完成应用密码授权、发布内容并上传插件压缩包,使服务器上可直接访问插件目录中的 PHP 文件,最终以网站运行账号权限在服务器上执行代码。
修复版本中通过对失败登录回显中的用户名、邮箱等做 HTML 转义(esc_html 等),避免未编码内容进入页面,从源头消除登录页反射型跨站脚本,并阻断后续通向远程代码执行的利用路径。
参考链接:https://www.oscs1024.com/hd/MPS-3zjh-mefr

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
wordpress [4.8.0,4.8.29) 升级 将组件 wordpress 升级至 4.8.29 及以上版本
wordpress [5.0.0,5.0.26) 升级 将组件 wordpress 升级至 5.0.26 及以上版本
wordpress [5.2.0,5.2.25) 升级 将组件 wordpress 升级至 5.2.25 及以上版本
wordpress [5.1.0,5.1.23) 升级 将组件 wordpress 升级至 5.1.23 及以上版本
wordpress [6.0.0,6.0.13) 升级 将组件 wordpress 升级至 6.0.13 及以上版本
wordpress [6.2.0,6.2.10) 升级 将组件 wordpress 升级至 6.2.10 及以上版本
wordpress [6.1.0,6.1.11) 升级 将组件 wordpress 升级至 6.1.11 及以上版本
wordpress [6.3.0,6.3.9) 升级 将组件 wordpress 升级至 6.3.9 及以上版本
wordpress [6.5.0,6.5.9) 升级 将组件 wordpress 升级至 6.5.9 及以上版本
wordpress [5.9.0,5.9.14) 升级 将组件 wordpress 升级至 5.9.14 及以上版本
wordpress [7.0.0,7.0.3) 升级 将组件 wordpress 升级至 7.0.3 及以上版本
wordpress [6.7.0,6.7.6) 升级 将组件 wordpress 升级至 6.7.6 及以上版本
wordpress [6.9.0,6.9.6) 升级 将组件 wordpress 升级至 6.9.6 及以上版本
wordpress [6.8.0,6.8.7) 升级 将组件 wordpress 升级至 6.8.7 及以上版本
wordpress [5.8.0,5.8.14) 升级 将组件 wordpress 升级至 5.8.14 及以上版本
wordpress [6.6.0,6.6.6) 升级 将组件 wordpress 升级至 6.6.6 及以上版本
wordpress [6.4.0,6.4.9) 升级 将组件 wordpress 升级至 6.4.9 及以上版本
wordpress [5.7.0,5.7.16) 升级 将组件 wordpress 升级至 5.7.16 及以上版本
wordpress [5.6.0,5.6.18) 升级 将组件 wordpress 升级至 5.6.18 及以上版本
wordpress [5.5.0,5.5.19) 升级 将组件 wordpress 升级至 5.5.19 及以上版本
wordpress [5.3.0,5.3.22) 升级 将组件 wordpress 升级至 5.3.22 及以上版本
wordpress [5.4.0,5.4.20) 升级 将组件 wordpress 升级至 5.4.20 及以上版本
wordpress [4.9.0,4.9.30) 升级 将组件 wordpress 升级至 4.9.30 及以上版本
wordpress (-∞,7.0.3+dfsg1-1) 升级 将组件 wordpress 升级至 7.0.3+dfsg1-1 及以上版本
wordpress-theme-twentytwentythree (-∞,7.0.3+dfsg1-1) 升级 将组件 wordpress-theme-twentytwentythree 升级至 7.0.3+dfsg1-1 及以上版本
wordpress-theme-twentytwentyfive (-∞,7.0.3+dfsg1-1) 升级 将组件 wordpress-theme-twentytwentyfive 升级至 7.0.3+dfsg1-1 及以上版本
wordpress-theme-twentytwentyfour (-∞,7.0.3+dfsg1-1) 升级 将组件 wordpress-theme-twentytwentyfour 升级至 7.0.3+dfsg1-1 及以上版本
wordpress-l10n (-∞,7.0.3+dfsg1-1) 升级 将组件 wordpress-l10n 升级至 7.0.3+dfsg1-1 及以上版本
wordpress [4.7.0,4.7.34) 升级 将组件 wordpress 升级至 4.7.34 及以上版本
参考链接:https://www.oscs1024.com/hd/MPS-3zjh-mefr

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-3zjh-mefr

https://nvd.nist.gov/vuln/detail/CVE-2026-64638

https://hackerone.com/reports/3877102

https://wordpress.org/news/2026/08/wordpress-7-0-3-release/

https://github.com/WordPress/wordpress-develop/commit/0d6d42e5093de8cdb47c84a8952642543f873283

https://pwn.ai/blog/xss2shell

赞 (0)
上一篇 2026年7月21日 下午6:49
下一篇 2026年8月10日 下午3:16

相关推荐

  • Node.js HTTP/2 CONTINUATION 拒绝服务漏洞 (CVE-2024-27983)

    漏洞类型 可达断言 发现时间 2024-04-04 漏洞等级 高危 MPS编号 MPS-i9bf-a843 CVE编号 CVE-2024-27983 漏洞影响广度 一般 漏洞危害 OSCS 描述 Node.js 是开源、跨平台的 JavaScript 运行时环境。CONTINUATION泛洪攻击被发现存在于多个HTTP/2协议实现中。 在受影响版本中,由于N…

    2024年4月6日
    0
  • Redis SORT_RO命令可绕过 ACL 配置 (CVE-2023-41053)

    漏洞类型 权限管理不当 发现时间 2023-09-07 漏洞等级 中危 MPS编号 MPS-2pvi-xqr4 CVE编号 CVE-2023-41053 漏洞影响广度 广 漏洞危害 OSCS 描述 Redis 是一个开源的键值型非关系数据库,SORT_RO命令用于对存储在 Redis 中的数据进行排序,ACL 配置指 Redis 的访问控制列表。 受影响版本…

    2023年9月11日
    0
  • Node.js setuid 权限管理不当漏洞 (CVE-2024-22017)

    漏洞类型 权限管理不当 发现时间 2024-03-19 漏洞等级 高危 MPS编号 MPS-53sx-8oyz CVE编号 CVE-2024-22017 漏洞影响广度 广 漏洞危害 OSCS 描述 Node.js 是开源、跨平台的 JavaScript 运行时环境。io_uring是Linux内核提供的一种高性能异步I/O机制。 在受影响的版本中,由于lib…

    2024年3月25日
    0
  • 泛微e-cology remarkOperate远程命令执行漏洞

    【高危】泛微e-cology remarkOperate远程命令执行漏洞 漏洞描述 泛微e-cology是泛微公司开发的协同管理应用平台。受影响版本中,接口 /api/workflow/reqform/remarkOperate 存在 SQL 注入漏洞,multipart 类型参数 requestid 直接拼接进 SQL 语句,缺乏校验。攻击者可利用该漏洞执…

    漏洞 2025年7月5日
    0
  • Windows Kerberos 安全特性绕过漏洞 (CVE-2024-20674)

    漏洞类型 身份验证不当 发现时间 2024-01-10 漏洞等级 严重 MPS编号 MPS-srj4-gu7x CVE编号 CVE-2024-20674 漏洞影响广度 广 漏洞危害 OSCS 描述 Microsoft Windows Kerberos 是一个用于在网络集群中进行身份验证的软件。 Windows Kerberos 存在一个安全功能绕过漏洞。拥有…

    2024年1月10日
    0