惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

爱范儿
爱范儿
博客园_首页
U
Unit 42
Apple Machine Learning Research
Apple Machine Learning Research
云风的 BLOG
云风的 BLOG
MongoDB | Blog
MongoDB | Blog
美团技术团队
H
Help Net Security
G
Google Developers Blog
B
Blog RSS Feed
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com
aimingoo的专栏
aimingoo的专栏
Google DeepMind News
Google DeepMind News
J
Java Code Geeks
M
MIT News - Artificial intelligence
腾讯CDC
IT之家
IT之家
Vercel News
Vercel News
C
Check Point Blog
博客园 - 三生石上(FineUI控件)
Last Week in AI
Last Week in AI
I
InfoQ
博客园 - 司徒正美
A
About on SuperTechFans

安全客-有思想的安全新媒体

波士顿科学被打停了:全球医疗巨头网络中断,订单发不出去,股价应声下跌-安全KER - 安全资讯平台 智能体安全能力图谱发布:企业可落地的建设路径-安全KER - 安全资讯平台 Redis补丁被绕过了:最新RCE的PoC已全网公开,你的缓存服务器还在裸奔吗-安全KER - 安全资讯平台 科技云报到:Agent不省钱反而亏钱?你需要这位“魔术师”-安全KER - 安全资讯平台 一张网页就能投毒你的AI大模型:NVIDIA NemoClaw缺陷曝光,沙箱挡得住黑客,挡不住"夺舍"-安全KER - 安全资讯平台 Zoom高危漏洞曝光:你的屏幕共享正在被黑客远程接管-安全KER - 安全资讯平台 2.45亿次下载的Rust crate被投毒:编译时恶意代码自动执行,朝鲜黑客又出手了-安全KER - 安全资讯平台 科技云报到:WRC 观察 | 竞争走向底层,算力资产决定具身智能“终局”-安全KER - 安全资讯平台 众安天下获CCIA “2026网络安全优秀创新成果大赛”人工智能赛道优胜奖-安全KER - 安全资讯平台 保镖成了内鬼:微软Defender再曝零日漏洞,普通账户一键提权SYSTEM,补丁还没用-安全KER - 安全资讯平台 不打招呼直接锁死服务器:Sorry勒索病毒国内多点爆发,专挑中小企业下手-安全KER - 安全资讯平台 科技云报到:机器流量首次超过人类,互联网进入“三体流量时代”?-安全KER - 安全资讯平台 三维架构、四种盈利、五重赋能:纳米Work企业版渠道生态正式起航-安全KER - 安全资讯平台 满分10.0的漏洞,补丁发布3天就被打穿-安全KER - 安全资讯平台 40分钟,2500家企业195TB数据被洗劫:AI供应链的"至暗时刻"才刚刚开始-安全KER - 安全资讯平台 科技云报到:IDC发布APA市场份额报告,领跑企业都有谁?-安全KER - 安全资讯平台 一张恶意SIM卡,就能接管你的充电桩:1981年的"祖传命令"正在物联网里复活-安全KER - 安全资讯平台 Linux服务器注意了:勒索病毒已经盯上你,国家正式预警-安全KER - 安全资讯平台 这次真不是吓你:搞勒索的,一个判了16年,一个要蹲32年-安全KER - 安全资讯平台 你的代码里,藏着黑客埋的"毒":1300个 npm 包遭供应链投毒-安全KER - 安全资讯平台 1755枚比特币一夜蒸发:1.1亿美元"冷存储"神话,碎在一个不随机的随机数上-安全KER - 安全资讯平台 8000人围观、9位安全大佬激辩:AI来袭,白帽生态与网安行业路在何方?-安全KER - 安全资讯平台 Vibe Hacking风起云涌:安全圈的门槛正在塌方?-安全KER - 安全资讯平台 白帽子的匿名时代,正在终结——HackerOne强制身份验证这件事-安全KER - 安全资讯平台 纳米Work企业版正式启动全国各级渠道城市合伙人招募-安全KER - 安全资讯平台 Anthropic 的 Claude 在测试期间攻破 3 家组织,并向 PyPI 上传了恶意软件-安全KER 科技云报到:Agent时代到来,企业AI安全如何“内外兼修”?-安全KER - 安全资讯平台 微软发布网络安全模型MAI-Cyber-1-Flash-安全KER - 安全资讯平台 新一轮银狐攻击_管控终端再成控制工具-安全KER - 安全资讯平台 OpenAI 开源 Codex Security CLI:用于发现、验证和修复安全漏洞-安全KER
1.1万个网站正被围攻!WordPress登录页惊现XSS2Shell漏洞,无...
安全客 · 2026-08-17 · via 安全客-有思想的安全新媒体

摘要:WordPress核心登录页曝高危漏洞CVE-2026-64638,无需账号即可触发,67国超1.1万网站遭自动化攻击,升级到7.0.3刻不容缓。

凌晨两点,做跨境电商的老张被监控告警吵醒。他公司官网——一个跑了三年的WordPress站点——后台突然多出一个陌生的管理员账号,服务器上还多了个不认识的外挂文件。老张百思不得其解:自己密码16位随机字符串,后台还加了IP白名单,黑客是怎么进来的?

答案就藏在那个他每天登录十几次的页面上——WordPress的登录框。

一、漏洞到底怎么回事:登录框成了攻击入口

8月6日,WordPress官方发布7.0.3安全更新,修复了一个编号为CVE-2026-64638的高危漏洞,安全圈给它起了个直白的名字——XSS2Shell。CVSS评分8.9,高危。

这个漏洞的位置刁钻得很:就在每个WordPress网站都有的登录页面上。你拿一个不存在的账号名去登录,WordPress会”好心”地把你输的东西带回错误提示里。问题出在前后两道HTML过滤机制对异常标记的理解没对齐——第一道说”这个标签已经清理干净了”,第二道却把它当成了能执行的HTML元素。攻击者精心构造的恶意内容就这么穿过去了,留在了登录页面上。

说白了:黑客不需要任何账号,在登录框里敲一段特制代码,这段代码就能在你的网站域名下跑起来。Imperva的观测数据挺吓人——相关攻击已经锁定超过1.1万个网站,累计数十万次请求,铺到了67个国家。这不是散兵游勇在试探,是有组织的自动化收割。95%以上的攻击工具用Go语言写的,75%的受害网站在美国,游戏行业占32%、教育26%、金融24%。

二、从一个XSS到拿下整台服务器,中间只隔一个管理员

很多运维兄弟看到”XSS跨站脚本”可能会松一口气:不就是个弹窗漏洞吗?能有多大能耐?

这次的XSS2Shell真不是弹个窗那么简单。安全研究人员演示了完整的攻击链条:恶意输入进入登录页面,触发反射型XSS,JavaScript在网站域名下获得执行权;接下来利用WordPress登录页本身加载的JavaScript、REST API接口,再加上浏览器”同源页面可以互相访问”的机制,攻击者就能在受害网站的地盘上为所欲为。

关键一步在于:如果此时网站管理员恰好处于登录状态——想想看,哪个站长不是一天到晚挂着后台——攻击者就能借用管理员的登录身份,拿到WordPress的应用程序密码,创建包含恶意代码的页面,再上传一个带PHP后门的插件。到此为止,服务器彻底易主。

当然,官方公告也明确了一点:完整攻击链需要社会工程学配合,得诱骗已登录的管理员去点击恶意链接或操作恶意页面。但干安全的都知道,钓鱼这件事的成功率从来不低——一封伪装成WordPress官方的”安全更新通知”邮件,附上精心准备的链接,多少人能忍住不点?

更值得注意的是,研究人员透露他们借助开源AI模型和多智能体工作流来构建这条攻击链,前后花了将近四天。AI辅助安全研究的时代已经到来,攻击者挖掘和串联漏洞的效率只会越来越高。

三、你的网站中招了吗:三步自查法

WordPress官方说得很清楚:这个漏洞影响所有版本的WordPress。别抱侥幸心理,按下面步骤来:

**第一步,查版本。**登录后台看底部版本号。7.0系列必须升到7.0.3;老版本也有对应的补丁——6.9.6、6.8.7、6.7.6,官方一直回补到了4.7分支。开了自动更新的站点也别想当然,手动确认一下生产环境的真实版本,更新失败的案例不少见。

**第二步,查账号。**进用户列表,看有没有不认识的管理员账号。再检查每个管理员的”应用程序密码”(Application Passwords),有没有多出来不是你创建的条目。这玩意是攻击者维持权限的惯用手段。

**第三步,查插件和文件。**看插件列表里有没有你没装过的东西,文件修改时间有没有异常变动。重点盯wp-content/plugins目录下的新增文件夹。

如果你用了Cloudflare或其他WAF服务,可以留意一下厂商是否推送了针对CVE-2026-64638的防护规则,多个厂商已经紧急上线拦截。

四、给管理员的几句实在话

干这行久了会发现,最危险的漏洞往往不是那种”无需任何条件直接RCE”的核弹级漏洞——那种大家反而紧张,补丁打得飞快。真正容易出事的,恰恰是XSS2Shell这种”需要一点用户交互”的漏洞:危害严重但听起来不紧急,管理员心想”反正我小心点不点陌生链接就行”,结果一拖再拖。

三个具体建议,今晚就能做:

第一,立刻升级。别等维护窗口,这是WordPress核心漏洞,全球43%的网站跑在这套系统上,攻击者的扫描器不会等你排期。

第二,管理员养成好习惯:登录后台的时候,别开陌生链接,最好单独用一个浏览器配置文件专门管后台,跟日常浏览隔离开。

第三,如果你手上有好几个WordPress站点要管,写个脚本批量查版本,别一个个登录后台看——效率低还容易漏。

还有个事值得琢磨:这波攻击流量里,游戏行业占了三成。这类站点往往插件装了一堆、定制改了不少、更新又慢半拍,在攻击者眼里就是最肥的肉。你的站点属于哪个行业不重要,重要的是——你现在跑的是哪个版本?


信息来源:

  • WordPress官方安全公告(GHSA-52p2-r8wf-jcrf)
  • Imperva威胁研究报告,2026年8月10日
  • iThome安全新闻,2026年8月16日