Уязвимость WordPress Comment2Shell может превратить анонимный комментарий XSS в RCE через сеанс администратора

Новая уязвимость в ядре WordPress позволяла анонимному посетителю оставить комментарий, который размещал на странице скрытый скрипт. Если позже вошедший в систему администратор откроет эту страницу, сценарий сможет запустить код на сервере сайта. WordPress исправил уязвимость, отслеживаемую как CVE-2026-93485 и получившую название «Comment2Shell», 17 сентября в версии 7.1.1 и посоветовал владельцам сайтов немедленно обновиться. Есть WordPress исправил уязвимость, отслеживаемую как CVE-2026-93485 и получившую название «Comment2Shell», 17 сентября в версии 7.1.1 и посоветовал владельцам сайтов немедленно обновиться. Нет никаких признаков того, что он использовался в атаках, и он не входит в список активно используемых недостатков программного обеспечения правительства США. Компания Patchstack, присвоившая этот идентификатор, оценила уязвимость на 7,1 из 10 по шкале CVSS. WordPress проверяет комментарий на наличие опасного HTML-кода при его сохранении, а затем переформатирует его при отображении страницы, и ошибка находится в промежутке между этими двумя шагами. Рэфи Мухаммад, исследователь безопасности, сообщивший об ошибке, изложил полную цепочку в статье от 21 сентября. Хитрость заключалась в переносе строки, помещенном внутри атрибута разрешенного HTML-тега в комментарии. Когда WordPress переформатировал комментарий для отображения, на одном из шагов он разбил этот тег и переместил текст злоумышленника в место, где браузер воспринимал его как обработчик событий в реальном времени. Обработчик запускался автоматически при загрузке страницы без необходимости щелчка мышью.


Источник: The Hacker News — https://thehackernews.com/2026/09/wordpress-comment2shell-flaw-can-turn.html

Комментарии