WordPress Comment2Shell Flaw Can Turn Anonymous Comment XSS Into RCE via Admin Session
What it means
Un bug critico in WordPress (CVE-2026-93485) permette a un visitatore anonimo di inserire un commento con script nascosto. Se un amministratore apre la pagina, l'attacco può eseguire codice sul server. WordPress ha rilasciato una patch (7.1.1) e consiglia di aggiornare immediatamente. L'attacco richiede che il commento appaia sulla pagina e necessita di un amministratore loggato per scaricare un plugin con un web shell. Non ci sono segni di sfruttamento attivo.
Why it matters
Per le PMI italiane, il rischio è elevato poiché un attacco potrebbe compromettere il controllo del server e i dati sensibili. L'accesso non richiede credenziali, rendendo l'attacco particolarmente pericoloso. L'aggiornamento è fondamentale per evitare danni irreparabili.
Recommended actions
- Aggiornare immediatamente a WordPress 7.1.1 o versione più recente
- Disattivare i commenti su post sensibili o disabilitare i commenti globalmente
- Utilizzare un firewall web applicativo (WAF) per bloccare commenti malformattati
- Verificare la presenza di plugin non riconosciuti o modificati
- Monitorare i log di accesso da parte di amministratori loggati
- Applicare le patch di sicurezza per le versioni precedenti (7.0.5, 6.9.8, 4.7.36+)
Potential operational benefits
- Riduzione della superficie esposta a attacchi di tipo XSS
- Prevenzione di accessi non autorizzati al server
- Miglioramento della gestione delle vulnerabilità
- Riduzione del rischio di compromissione di dati sensibili
Translation in progress
The official content is available in the original language. The Italian version will be published once automated checks are complete.
Text acquired from the source
A new flaw in WordPress core let an anonymous visitor leave a comment that planted a hidden script on the page. If a logged-in administrator later opened that page, the script could run code on the site's server. WordPress fixed the flaw, tracked as CVE-2026-93485 and called "Comment2Shell," on September 17 in version 7.1.1 and told site owners to update right away. There is
- Source
- The Hacker News
- Publishing entity
- The Hacker News
- Entity type
- editorial osint
- Area
- Global
- Original language
- en · translation in preparation
- Publication
- 22/09/2026 08:03
- MITRE ATT&CK
- T1078, T1486, T1190
- CVE
- CVE-2026-93485
Affected products and versions
The collector will check NVD and the available official vendor advisories.