WordPress发布7.0.3安全更新修复高危跨站脚本漏洞XSS2Shell 全球超1.1万网站受影响

由于前后两道HTML过滤机制对异常标签的解析方式存在差异,原本应该被过滤掉的恶意内容可能被保留下来,并被浏览器解析为有效的HTML元素,从而形成跨站脚本攻击。

WordPress于8月16日发布7.0.3安全更新,修复了一项存在于核心登录页面中的高风险跨站脚本漏洞“XSS2Shell”。该漏洞编号为CVE-2026-64638,目前已遭黑客大规模利用,全球67个国家和地区超1.1万个网站受到影响。

据官方通报,“XSS2Shell”漏洞存在于WordPress登录流程中。当用户使用不存在的账号名称尝试登录时,WordPress会将输入内容带入错误提示信息。由于前后两道HTML过滤机制对异常标签的解析方式存在差异,原本应该被过滤掉的恶意内容可能被保留下来,并被浏览器解析为有效的HTML元素,从而形成跨站脚本攻击。

仅利用这一漏洞并不能直接控制服务器。攻击者还需要进一步利用WordPress登录页面现有的JavaScript、REST API,以及浏览器允许同一网站来源页面相互访问的机制,在受害网站的域名下执行由攻击者控制的操作。如果受害者当时已经以管理员身份登录,攻击者便可能借用其现有登录状态执行管理操作,例如获取WordPress应用程序密码,并利用该权限创建包含恶意JavaScript的页面。

随后,攻击者还可以继续利用管理员的登录状态上传包含PHP代码的恶意插件,最终在服务器上执行代码。因此,CVE-2026-64638的完整攻击链仍需要结合社会工程学钓鱼手段,诱导已经登录且拥有足够权限的用户访问或操作恶意内容,才能进一步从登录页面的跨站脚本漏洞扩大至服务器端代码执行。

WordPress表示,“XSS2Shell”影响所有版本的产品,目前其已发布更新修复该漏洞,使用7.0系列的用户应尽快升级至7.0.3。网站管理员除了确认生产环境已经完成更新,也应检查系统是否出现异常管理员账号、应用程序密码或插件安装记录,以排查潜在的入侵活动。

此次漏洞的披露正值WordPress生态安全事件频发阶段。作为全球市场占有率最高的开源内容管理系统,WordPress支撑着互联网上超过四成的网站,其核心代码的任何一个安全缺陷都可能引发大规模连锁影响。跨站脚本漏洞虽然属于常见的Web安全类别,但结合登录流程与管理员权限提升的攻击链设计,使得该漏洞的实际危害等级显著提升。

从攻击路径来看,CVE-2026-64638的利用条件并非完全远程无交互,攻击者需要诱导目标管理员访问恶意构造的登录请求,这在一定程度上降低了漏洞被自动化批量利用的门槛。安全研究人员指出,此类结合钓鱼手段的混合攻击模式正在成为针对企业级WordPress站点的主要威胁形式,企业安全团队在修补漏洞的同时,也需要加强对员工的安全意识培训。

对于使用WordPress的企业用户而言,此次安全更新再次凸显了内容管理系统日常维护的重要性。安全专家建议,除及时升级至最新版本外,企业还应定期审计管理员账号权限、启用双因素认证、限制登录尝试次数,并部署Web应用防火墙以增强对未知攻击链的防御能力。

随着WordPress 7.0.3的发布,官方已同步更新安全公告,详细披露了漏洞的技术细节与修复方案。尚未完成升级的站点管理员应尽快安排维护窗口,避免因漏洞暴露造成数据泄露或服务器被接管等严重后果。此次事件也提醒了开源软件社区,在功能迭代与安全加固之间需要保持持续的投入与平衡。

该文观点仅代表作者本人,企服科学平台仅提供信息存储空间服务。

(0)
中国科技板块资金偏好转向AI硬件与算力基础设施,硬件股领跑周期显现
上一篇 2小时前
神舟二十三号乘组在轨80余天完成多项空间科学实验与训练任务
下一篇 1小时前

相关推荐

发表回复

登录后才能评论
分享本页
返回顶部