Еще одна уязвимость, Comment2Shell (CVE-2026-93485), в WordPress превращает комментарии в удаленное выполнение кода (RCE) через сессию администратора.
Так что одного анонимного комментария достаточно, чтобы внедрить скрипт на сайт WordPress, и если администратор позже откроет этот пост, он сможет запустить код на сервере.
Comment2Shell была обнаружена исследователем Рафи Мухаммадом и исправлена в WordPress 7.1.1 17 сентября 2026 года.
CVE-2026-93485 имеет рейтинг 7.1 по шкале CVSS 3.1 и представляет собой неаутентифицированную XSS-уязвимость в wpautop() основной функции, которая преобразует переносы строк в абзацы практически во всех элементах, отображаемых WordPress.
WordPress очищает комментарий при его сохранении и переформатирует его при загрузке страницы, а уязвимость находится в промежутке между этими двумя шагами. В записи CVE она указана как XSS на основе DOM, хотя WordPress и Patchstack описывают её как хранимую XSS.
Посетитель оставляет комментарий, содержащий символ blockquote новой строки в cite атрибуте. Этот ввод очищает wp_kses() фильтр комментариев WordPress, поскольку в нём нет ничего опасного.
Когда пост отображается, цепочка форматирования перестраивает разметку, ошибочное регулярное выражение вставляет тег абзаца внутрь цитаты, и некогда безобидный текст становится активным onfocus обработчиком с помощью скрипта autofocus.
Скрипт запускается в момент загрузки страницы - без необходимости щелчка мышью. В сессии администратора, вошедшего в систему, он считывает nonce установщика плагина и загружает PHP-плагин, превращая XSS в полноценное удалённое выполнение кода.
Все ветки, начиная с версии 4.7, уязвимы, поскольку содержат уязвимости ниже уровня исправленной сборки. WordPress перенесла исправление в версию 4.7.36.
Признаков эксплуатации в реальных условиях не обнаружено, и пока ошибка не включена в список уязвимостей CISA, но все может достаточно быстро измениться.
Post #8636
2.95K