漏洞概述 漏洞名称:WordPress登录页XSS2Shell漏洞(CVE-2026-64638) 漏洞类型:XSS(跨站脚本攻击) 漏洞描述:该漏洞存在于WordPress的登录页面,攻击者无需账号即可触发,通过构造恶意内容实现XSS攻击,进而获取服务器权限。 影响范围 受影响版本:WordPress 7.0.3及更早版本 影响网站数量:超过1.1万个网站 攻击方式:攻击者通过构造恶意内容,利用WordPress的HTML过滤机制,将恶意脚本注入登录页面,从而执行任意JavaScript代码。 修复方案 1. 升级WordPress: - 升级到WordPress 7.0.3或更高版本,该版本已修复此漏洞。 2. 检查管理员账号: - 登录后台查看是否有不认识的管理员账号。 - 检查每个管理员的“应用程序密码”(Application Passwords),看是否有未创建的条目。 3. 检查插件和文件: - 查看插件列表是否有未安装过的东西。 - 检查文件修改时间是否有异常变动。 - 重点检查wp-content/plugins目录下的新增文件夹。 4. 使用WAF防护: - 如果使用Cloudflare或其他WAF服务,可以留意一下厂商是否推送了针对CVE-2026-64638的防护规则。 信息来源 官方公告:WordPress官方安全公告(GHSA-52p2-rbwf-jcrf) 研究报告:Imperva威胁研究报告,2026年6月10日 新闻来源:iThome安全新闻,2026年8月16日 其他建议 定期更新:保持WordPress及其插件的更新,及时应用安全补丁。 加强监控:定期检查网站日志和管理员活动,发现异常及时处理。 用户教育:提高管理员的安全意识,避免点击不明链接或下载不明来源的文件。 --- 注意:页面中未包含具体的POC代码或利用代码。