WordPress漏洞XSS2Shell可讓駭客執行PHP程式碼,逾萬網站遭自動化鎖定

WordPress發布7.0.3安全更新 ,修補核心程式登入頁面的高風險跨站指令碼漏洞 CVE-2026-64638 。攻擊者不必先取得WordPress帳號即可觸發漏洞,若再誘使已登入的管理員開啟並操作惡意頁面,便可能利用管理員權限一路將攻擊擴大至伺服器端PHP程式碼執行。資安業者近期並觀察到大量自動化活動,鎖超過1.1萬個網站,遍及67個國家。

CVE-2026-64638又稱XSS2Shell,發生在WordPress登入流程。當使用不存在的帳號名稱嘗試登入時,WordPress會將輸入內容帶入錯誤訊息,而由於前後兩道HTML過濾機制對異常標記的判讀方式不一致,讓原本應被移除的惡意內容可能留在登入頁面,並被瀏覽器解析成有效HTML元素。

不過,單靠這個漏洞攻擊者還不能直接控制伺服器,需要進一步利用WordPress登入頁既有的JavaScript、REST API,以及瀏覽器允許同一網站來源的頁面互相存取的機制,在受害網站的網域下執行攻擊者控制的指令。

當受害者當時已用管理員身分登入,攻擊者就可能借用既有登入狀態執行管理操作,包括取得WordPress的應用程式密碼,利用它建立含有惡意JavaScript的頁面,再借用管理員既有登入狀態上傳含有PHP程式碼的外掛,最終在伺服器執行程式碼。因此,CVE-2026-64638完整攻擊鏈仍需要透過社交工程,誘使已登入且具有足夠權限的使用者操作惡意內容,才能從登入頁面的跨站指令碼漏洞進一步擴大到伺服器端。

資安廠商Imperva 公佈 的觀測資料顯示,相關活動已鎖定超過1.1萬個網站,累積數十萬個請求,分佈於67個國家,呈現大規模自動化特徵。

WordPress表示漏洞影響所有版本,使用7.0系列的網站應升級至7.0.3,安全修補也已回補至仍接受安全更新的舊版本,包括6.9.6、6.8.7及6.7.6等版本。網站管理者除了確認正式環境已完成更新,也可檢查是否出現異常管理員帳號、應用程式密碼或外掛安裝紀錄。