WordPress Comment2Shell Flaw Can Turn Anonymous Comment XSS Into RCE via Admin Session
Cosa significa
Un bug critico in WordPress (CVE-2026-93485) permette a un visitatore anonimo di inserire un commento con script nascosto. Se un amministratore apre la pagina, l'attacco può eseguire codice sul server. WordPress ha rilasciato una patch (7.1.1) e consiglia di aggiornare immediatamente. L'attacco richiede che il commento appaia sulla pagina e necessita di un amministratore loggato per scaricare un plugin con un web shell. Non ci sono segni di sfruttamento attivo.
Perché conta
Per le PMI italiane, il rischio è elevato poiché un attacco potrebbe compromettere il controllo del server e i dati sensibili. L'accesso non richiede credenziali, rendendo l'attacco particolarmente pericoloso. L'aggiornamento è fondamentale per evitare danni irreparabili.
Azioni consigliate
- Aggiornare immediatamente a WordPress 7.1.1 o versione più recente
- Disattivare i commenti su post sensibili o disabilitare i commenti globalmente
- Utilizzare un firewall web applicativo (WAF) per bloccare commenti malformattati
- Verificare la presenza di plugin non riconosciuti o modificati
- Monitorare i log di accesso da parte di amministratori loggati
- Applicare le patch di sicurezza per le versioni precedenti (7.0.5, 6.9.8, 4.7.36+)
Benefici operativi potenziali
- Riduzione della superficie esposta a attacchi di tipo XSS
- Prevenzione di accessi non autorizzati al server
- Miglioramento della gestione delle vulnerabilità
- Riduzione del rischio di compromissione di dati sensibili
Traduzione in elaborazione
Il contenuto ufficiale è disponibile nella lingua originale. La versione italiana verrà pubblicata al termine dei controlli automatici.
Testo acquisito dalla fonte
A new flaw in WordPress core let an anonymous visitor leave a comment that planted a hidden script on the page. If a logged-in administrator later opened that page, the script could run code on the site's server. WordPress fixed the flaw, tracked as CVE-2026-93485 and called "Comment2Shell," on September 17 in version 7.1.1 and told site owners to update right away. There is
- Fonte
- The Hacker News
- Entità pubblicatrice
- The Hacker News
- Tipo entità
- editorial osint
- Area
- Global
- Lingua originale
- en · traduzione in preparazione
- Pubblicazione
- 22/09/2026 08:03
- MITRE ATT&CK
- T1078, T1486, T1190
- CVE
- CVE-2026-93485
Prodotti e versioni interessati
Il collector verificherà NVD e gli advisory vendor ufficiali disponibili.