WordPress Comment2Shell пропуст може да претвори XSS преку анонимен коментар во RCE преку администраторска сесија
Cosa significa
Un bug critico in WordPress permette a utenti anonimi di inserire commenti con script nascosti. Se un amministratore autenticato apre la pagina, lo script può eseguire codice sul server. WordPress ha rimosso il bug con la versione 7.1.1 (CVE-2026-93485). Il rischio è elevato se non si applica la patch.
Perché conta
Per le PMI italiane, un attacco di questo tipo potrebbe compromettere la sicurezza dei dati e la reputazione aziendale. L'accesso non autorizzato al server può portare a furto di informazioni sensibili o interruzione dei servizi.
Azioni consigliate
- Aggiornare WordPress a 7.1.1 o alla versione più recente
- Disattivare i commenti o limitarne l'accesso
- Utilizzare un firewall web (WAF) per bloccare commenti maliciosi
- Verificare la presenza di plugin o file sospetti
- Monitorare le attività di accesso degli amministratori
Benefici operativi potenziali
- Riduzione della superficie esposta
- Prevenzione di accessi non autorizzati
- Miglioramento della gestione delle vulnerabilità
Traduzione in elaborazione
Il contenuto ufficiale è disponibile nella lingua originale. La versione italiana verrà pubblicata al termine dei controlli automatici.
Testo acquisito dalla fonte
Нов пропуст во јадрото на WordPress им овозможува на анонимни посетители да остават коментар со кој се поставува скриена скрипта на страницата. Доколку најавен администратор подоцна ја отвори таа страница, скриптата може да изврши код на серверот на веб-страницата. WordPress го поправи пропустот, означен како CVE-2026-93485 и наречен „Comment2Shell“, на 17 септември со верзијата 7.1.1, […] The post WordPress Comment2Shell пропуст може да претвори XSS преку анонимен коментар во RCE преку администраторска сесија appeared first on MKD-CIRT | Национален центар за одговор на компјутерски инциденти .
- Fonte
- MKD-CIRT Macedonia del Nord
- Entità pubblicatrice
- MKD-CIRT
- Tipo entità
- CSIRT nazionale
- Area
- Europe · MK
- Lingua originale
- mk · traduzione in preparazione
- Pubblicazione
- 22/09/2026 12:06
- MITRE ATT&CK
- T1190, T1078, T1486
- CVE
- CVE-2026-93485
- Paese indicato
- MK
Prodotti e versioni interessati
Il collector verificherà NVD e gli advisory vendor ufficiali disponibili.