尧图网络 高端网站定制 · 原创设计
免费咨询热线
400-888-6620
免费获取方案
WordPress 曝史诗级漏洞链 CVE-2026-64638:一次登录失败竟能接管整台服务器
全球超过四成的网站正在使用的 WordPress最近被安全团队 pwn.ai 抛出一颗重磅炸弹。编号CVE-2026-64638的漏洞链别名XSS2Shell其危险程度足以让任何一位站长夜不能寐——攻击者只需要在登录框里输入一段精心构造的用户名就能把一次再普通不过的登录失败演变成对服务器底层的完全远程代码执行。更棘手的是这段有问题的代码从 WordPress 4.7 时代起就静静躺在核心文件里几乎覆盖了市面上所有仍在维护的 WordPress 站点。在官方补丁发布之前粗略估计有超过五亿个网站暴露在风险之下。一切从 wp-login.php 开始故事的起点熟悉得令人不安就是每个 WordPress 站点都有的那个默认登录页。当你在登录框里填了一个根本不存在的用户名并点击提交后系统会照例返回一条错误提示。这个看似无害的反馈机制恰恰是整起事件的突破口。WordPress 内部调用了wp_strip_all_tags函数来清洗用户输入。理论上它应该剥掉所有潜在的 HTML 标签防止恶意代码混进页面。然而 pwn.ai 的研究人员发现只要在左尖括号和标签名之间插入一个空格——比如写成 area这种形式——PHP 底层的strip_tags解析器就会把它当成普通文本放行。可耐人寻味的是WordPress 自家的 KSES 清理器在下一轮处理时又会把这个字符串重新识别为合法的 HTML 元素。这种你认为是文本我当作标签的解析器分歧成了攻击者绕过过滤的绝佳缝隙。不需要账号不需要提前拿到任何凭证攻击者就能把area、div、button这类实时可控的元素神不知鬼不觉地塞进渲染后的登录页面里。注入的元素如何活过来这些被偷偷植入的元素本身并不是script标签所以乍一看似乎造不成什么实质伤害。但问题出在了 WordPress 自带的user-profile.js文件上——这是密码重置功能遗留下来的一段脚本页面加载时会自动扫描特定选择器。攻击者正是掐准了这个时机。他们注入的元素恰好匹配了这段脚本要查找的目标于是浏览器在加载登录页的瞬间会自动触发一次点击事件。紧接着一个 AJAX 请求被发了出去。而攻击者通过DOM 覆盖技术把请求的目标 URL 悄悄换成了自己控制的地址。随后借助方法重写和 JSONP 参数把请求指向 WordPress 的 REST API返回的数据被包裹在一段可执行的 JavaScript 中。到了这一步攻击者已经能在 WordPress 的域名下运行任意脚本而且全程零身份验证。单是这个XSS 攻击的层面就已经足够严重了。从跨站脚本到远程控制漏洞链的致命跳跃如果故事止步于 XSS那 CVE-2026-64638 顶多算一个高危的跨站脚本漏洞。真正让它晋升为漏洞链的是后续向远程代码执行RCE的升级路径。假设某位已登录的管理员不慎访问了攻击者构造的第三方恶意页面并与页面发生了交互那么攻击者植入的脚本就能借用这位管理员当前的会话身份。接下来的操作堪称行云流水先通过管理员权限获取 WordPress 应用密码再利用管理员默认拥有的unfiltered_html权限发布一个嵌入了攻击者 JavaScript 的页面。最后通过管理员在不知情状态下触发的、看似合法且已经过身份验证的 WordPress API 调用上传一个伪装成插件的 ZIP 压缩包——里面藏着的正是一个PHP WebShell。一旦 WebShell 落地整台服务器的控制权就彻底易主了。文件读写、数据库拖库、横向渗透都在攻击者的弹指之间。官方定级与背后的考量WordPress 安全团队在公告中确认了这条完整的攻击链路。不过他们也强调从 XSS 跃升到 RCE 并非无条件自动触发中间需要社会工程学的配合以及管理员明确的交互行为——比如主动点击某个链接或执行某个操作。正因为这些环节超出了攻击者的直接掌控该漏洞的 CVSS 评分最终定格在8.9而非理论上的最高分。话虽如此8.9 分依然属于严重级别。对于承载着企业官网、电商平台、内容博客的无数 WordPress 站点而言这个分数背后的现实威胁不容小觑。毕竟在互联网的暗处针对管理员的钓鱼和诱导点击从来都不是什么稀罕手段。写在最后CVE-2026-64638 再次给整个开源生态敲响了警钟。一个存在了数个主要版本、藏在核心代码深处的解析差异竟能在被忽视多年后演变成影响数亿站点的攻击链。对于站长来说除了紧盯官方补丁、第一时间升级内核之外限制登录入口的暴露面、为管理员账号启用双因素认证、对插件上传保持高度警惕都是眼下切实可行的加固措施。在补丁全面铺开之前没有任何一个 WordPress 安装可以被理所当然地视为安全。
RELATED

相关推荐

3分钟快速上手!Anthony‘s QR Toolkit for Stable Diffusion WebUI安装与使用教程

3分钟快速上手!Anthony‘s QR Toolkit for Stable Diffusion WebUI安装与使用教程

3分钟快速上手!Anthonys QR Toolkit for Stable Diffusion WebUI安装与使用教程 【免费下载链接】sd-webui-qrcode-toolkit Anthonys QR Toolkit for Stable Diffusion WebUI 项目地址: https://gitcode.com/gh_mirrors/sd/sd-webui-qrcode-toolkit Anthonys…

📅 2026/8/23 5:48:03
解决Animiru常见问题:播放卡顿、库同步与更新失败的终极方案

解决Animiru常见问题:播放卡顿、库同步与更新失败的终极方案

解决Animiru常见问题:播放卡顿、库同步与更新失败的终极方案 【免费下载链接】Animiru video player and library manager 项目地址: https://gitcode.com/gh_mirrors/an/Animiru Animiru是一款功能强大的视频播放器和媒体库管理器,帮助用户轻松管…

📅 2026/8/23 5:48:03
如何快速上手census库?3分钟完成美国人口数据查询

如何快速上手census库?3分钟完成美国人口数据查询

如何快速上手census库?3分钟完成美国人口数据查询 【免费下载链接】census A Python wrapper for the US Census API. 项目地址: https://gitcode.com/gh_mirrors/ce/census census库是一个功能强大的Python包装器,专为美国人口普查API设计&…

📅 2026/8/23 5:48:03
MORE NEWS

更多资讯

📰

Agent训练场架构设计:日跑300万沙箱的评分与防作弊实践

1. 从标题拆解:一个“Agent 训练场”到底在解决什么问题“一天跑 300 万个沙箱”这个数字第一次看到的时候,我下意识算了一笔账:一天 86400 秒,300 万个沙箱意味着平均每秒要拉起并跑完大约 35 个隔离环境。这不是“跑个 demo”的…

📰

AI 伦理与安全

AI 伦理与安全你可能觉得伦理是个很抽象的词,离日常生活很远。但想想这些场景:招聘时用 AI 筛选简历,结果它把所有女性求职者都淘汰了——不是因为它有偏见,而是因为训练数据里历史上的成功者多为男性。有人把公司的商业机密输入 …

📰

免费网页翻译插件,支持英文页面双语对照阅读

WoDeTool 1.3.0:新增网页翻译,英文页面双语对照阅读 翻译后保留原文,滚动自动续译,随时可还原。 更新日期:2026 年 9 月 25 日 安装地址:在线安装 一句话说明 WoDeTool 1.3.0 新增 网页翻译(英…

📰

秋日晨拍新诗——颗颗新绿肺晶莹,吐纳蕴育气真香

《景观榕》〖自创文体:『双“绝”联排』,分绝合排。😋🤗〗作者:当代梦幻精灵_cq独树成林小叶榕 ​玉冠塔云翠印光 气根板墙筑根基 城市景观傲风霜颗颗新绿肺晶莹 吐纳蕴育气真香 座座工坊运转忙 维系充氧恒久刚炼字说明…

📰

DeepAgents+MCP+A2A+Skills:构建可编排可扩展的多智能体集群

最近的实践重点一直放在一件事上:把零散的 Agent 从“单个玩具”拼成“一组能干活的团队”。试了几套主流方案之后,我发现当前最值得跟进的一条技术路线,就是标题里这组词:DeepAgents、MCP、A2A、Skills。你可以把 DeepAgents 理解…

📰

新人的第一篇文章

我是一个长得像I人的I人,对于一个新手而言学好C语言是最想要达到的目标,至于为什么学编程自然是为了想要提升自己,提高自己的质量。对于我自己来说,我愿意投入很多时间和精力,如果时间允许我将保持每天1到2小时的时间&…

TODAY

今日更新

THIS WEEK

本周精选

THIS MONTH

本月热门

读完文章,想聊聊您的网站?

告诉我们您的行业与需求,资深顾问一对一梳理方案与报价,全程免费。

📞 💬