WordPress 修補 XSS2Shell 高風險漏洞,逾 1.1 萬網站遭自動化鎖定

WordPress 發布 7.0.3 安全更新,修補核心程式登入流程中的高風險跨站指令碼漏洞 CVE-2026-64638。該漏洞又被稱為「XSS2Shell」,攻擊者不必先取得 WordPress 帳號即可觸發;若能進一步誘使已登入且具備管理權限的使用者開啟並操作惡意頁面,便可能借用既有登入狀態,將攻擊擴大至伺服器端 PHP 程式碼執行。

資安業者 Imperva 近期觀察到大量自動化攻擊活動,相關請求已鎖定超過 1.1 萬個網站,分布於 67 個國家,累積請求數達數十萬次,顯示該漏洞已被用於大規模掃描與攻擊。

登入錯誤訊息成為攻擊入口

CVE-2026-64638 發生在 WordPress 登入流程。當使用者以不存在的帳號名稱嘗試登入時,WordPress 會將輸入內容帶入錯誤訊息。由於前後兩道 HTML 過濾機制對異常標記的判讀方式不一致,原本應被移除的惡意內容可能被保留下來,並由瀏覽器解析為有效的 HTML 元素。

這使攻擊者有機會在 WordPress 登入頁面中注入跨站指令碼。不過,單靠這項漏洞並不能直接取得伺服器控制權,完整攻擊鏈仍須結合其他條件與技術。

完整攻擊鏈需要管理員介入

根據相關分析,攻擊者可進一步利用 WordPress 登入頁面既有的 JavaScript、REST API,以及瀏覽器允許同一網站來源頁面互相存取的機制,在受害網站網域下執行由攻擊者控制的指令。

如果受害者當時已以管理員身分登入,攻擊者可能借用其既有登入狀態執行管理操作,包括取得 WordPress 應用程式密碼,再利用該權限建立含有惡意 JavaScript 的頁面。後續,攻擊者可能透過管理員的登入狀態上傳含有 PHP 程式碼的外掛,最終在伺服器上執行程式碼。

因此,CVE-2026-64638 從登入頁面的跨站指令碼漏洞一路發展至伺服器端程式碼執行,仍需要社交工程配合,誘使已登入且具備足夠權限的使用者操作惡意內容。這項條件並不代表漏洞風險可以忽略,因為管理員帳號一旦受到誘導,攻擊者便可能取得更高層級的操作能力。

Imperva:攻擊呈現大規模自動化特徵

Imperva 公布的觀測資料顯示,相關活動已鎖定超過 1.1 萬個網站,累積數十萬個請求,受害目標分布於 67 個國家。攻擊規模與請求分布呈現大規模自動化特徵,顯示攻擊者可能正透過自動化工具尋找存在漏洞或具備可利用登入條件的 WordPress 網站。

目前已確認的重點,是漏洞可讓惡意內容進入登入頁面,並在特定條件下借用管理員的既有權限。至於個別網站是否已遭進一步植入 PHP 程式碼,仍須透過網站記錄與檔案變更情況進行確認。

WordPress 建議立即更新

WordPress 表示,CVE-2026-64638 影響所有版本。使用 7.0 系列的網站應升級至 7.0.3;安全修補也已回補至目前仍接受安全更新的舊版本,包括 6.9.6、6.8.7 及 6.7.6。

網站管理者除了確認正式環境已完成更新,也應檢查是否出現異常管理員帳號、未預期的應用程式密碼,或近期新增且來源不明的外掛安裝紀錄。若發現可疑變更,應進一步檢視登入紀錄、管理操作記錄與伺服器檔案,以確認是否曾發生未授權存取或程式碼植入。

Related Articles

Stay Connected

0FansLike
0FollowersFollow
22,800SubscribersSubscribe
spot_img

Latest Articles