TGViewer
SecAtor SecAtor @true_secator · 41.7K subscribers
Post #8636 2.95K
Еще одна уязвимость, Comment2Shell (CVE-2026-93485), в WordPress превращает комментарии в удаленное выполнение кода (RCE) через сессию администратора.

Так что одного анонимного комментария достаточно, чтобы внедрить скрипт на сайт WordPress, и если администратор позже откроет этот пост, он сможет запустить код на сервере.

Comment2Shell была обнаружена исследователем Рафи Мухаммадом и исправлена в WordPress 7.1.1 17 сентября 2026 года.

CVE-2026-93485 имеет рейтинг 7.1 по шкале CVSS 3.1 и представляет собой неаутентифицированную XSS-уязвимость в wpautop() основной функции, которая преобразует переносы строк в абзацы практически во всех элементах, отображаемых WordPress.

WordPress очищает комментарий при его сохранении и переформатирует его при загрузке страницы, а уязвимость находится в промежутке между этими двумя шагами. В записи CVE она указана как XSS на основе DOM, хотя WordPress и Patchstack описывают её как хранимую XSS.

Посетитель оставляет комментарий, содержащий символ blockquote новой строки в cite атрибуте. Этот ввод очищает wp_kses() фильтр комментариев WordPress, поскольку в нём нет ничего опасного.

Когда пост отображается, цепочка форматирования перестраивает разметку, ошибочное регулярное выражение вставляет тег абзаца внутрь цитаты, и некогда безобидный текст становится активным onfocus обработчиком с помощью скрипта autofocus.

Скрипт запускается в момент загрузки страницы - без необходимости щелчка мышью. В сессии администратора, вошедшего в систему, он считывает nonce установщика плагина и загружает PHP-плагин, превращая XSS в полноценное удалённое выполнение кода.

Все ветки, начиная с версии 4.7, уязвимы, поскольку содержат уязвимости ниже уровня исправленной сборки. WordPress перенесла исправление в версию 4.7.36.

Признаков эксплуатации в реальных условиях не обнаружено, и пока ошибка не включена в список уязвимостей CISA, но все может достаточно быстро измениться.
IDNSEC Comment2Shell: Zero-Click Pre-Auth XSS to RCE in WordPress Core CVE-2026-93485 is an unauthenticated stored XSS in WordPress core that can escalate to RCE through an administrator session. Fixed in WordPress 7.1.1.
More from @true_secator
  1. Sep 22, 2026Исследователь, известный в сети как Nightmare Eclipse, который в течение нескольких месяце…
  2. Sep 22, 2026Checkmarx отслеживает кампанию по распространению вредоносного ПО в npm, демонстрирующую,…
  3. Sep 22, 2026LastPass сообщает об обнаружении масштабной кампании по распространению стилера Rapuncel ч…
  4. Sep 22, 2026Обнаружение Click2Shell приписывается исследователю Паулосу Йибело из pwn.ai, который сооб…
  5. Sep 21, 2026Исследователь Гал Вайзман из Forever Security раскрыл новую технику атаки BragJack, позвол…
  6. Sep 21, 2026Практикующая ИБ CrowdSec подтвердила компрометацию около 300 частных и публичных репозитор…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →