WordPress爆雷!登录页XSS直接“串到服务器”,1.1万站被自动盯上:7.0.3赶紧补

62087603036648

WordPress官方日前发布安全更新7.0.3,重点修补核心登录流程中的高危问题CVE-2026-64638,也被称为“XSS2Shell”。这类漏洞让攻击者不用先拿到站点账号,就可能通过注入恶意内容触发跨站指令码(XSS),并在特定条件下把风险一路“升级”到服务器端执行PHP代码。近期,安全厂商还观察到大规模自动化扫描与锁定行为,疑似已经覆盖超过1.1万家网站,分布在67个国家。

根据公开信息,CVE-2026-64638发生在WordPress登录页。当攻击者尝试使用不存在的用户名登录时,系统会将输入内容带入报错消息。更关键的是,登录页前后两道HTML过滤逻辑对异常标记的处理方式不一致,导致本应被移除的恶意片段可能仍留在页面中,最终被浏览器按有效HTML元素解析。

不过,漏洞要真正“落地”,并不是靠这一点就能直接控制服务器。攻击者还需要借助WordPress登录页面自身的前端JavaScript、REST API,以及浏览器对同源规则和页面交互的机制,在受害站点域名下完成进一步操作。若受害者在攻击发生时已以管理员身份登录,攻击者就能借用现有会话执行管理动作:例如获取WordPress的应用程序密钥,利用该密钥上传或部署包含恶意JavaScript的页面,并进一步上传带有PHP代码的插件,最终实现服务器端代码执行。

从攻击链条看,完整打穿通常仍需要社交工程配合:诱导已登录且权限足够的管理员打开恶意页面并进行操作。与此同时,Imperva的观测数据也显示,相关活动已向大量站点发起请求,锁定范围达到1.1万+站点,并呈现出明显的自动化特征。

WordPress提醒,受影响版本覆盖WordPress所有版本,使用7.0系列的网站应尽快升级到7.0.3。安全修补也已回补到仍接受更新的旧分支,例如6.9.6、6.8.7、6.7.6等。站点管理员除了确认生产环境完成升级外,还建议检查是否出现异常管理员账号、应用程序密钥变更、以及插件安装记录等可疑痕迹,尽早止损。