EudorIACyber Intelligence
Monitoraggio operativo Newsletter IT EN
← Torna all'intelligence
Avviso tecnico

WordPress Comment2Shell пропуст може да претвори XSS преку анонимен коментар во RCE преку администраторска сесија

Fonte ufficiale
Sintesi operativa EudorIA

Cosa significa

Priorità 95/100

Un bug critico in WordPress permette a utenti anonimi di inserire commenti con script nascosti. Se un amministratore autenticato apre la pagina, lo script può eseguire codice sul server. WordPress ha rimosso il bug con la versione 7.1.1 (CVE-2026-93485). Il rischio è elevato se non si applica la patch.

Perché conta

Per le PMI italiane, un attacco di questo tipo potrebbe compromettere la sicurezza dei dati e la reputazione aziendale. L'accesso non autorizzato al server può portare a furto di informazioni sensibili o interruzione dei servizi.

Benefici operativi potenziali

  • Riduzione della superficie esposta
  • Prevenzione di accessi non autorizzati
  • Miglioramento della gestione delle vulnerabilità
Indicazioni da confermare sul perimetro tecnico e organizzativo del cliente.
Controlli pertinentiPatch managementFirewall NGFW / IPSSegmentazione di reteMonitoraggio / SIEM
DestinatariITSOC
Centro informazioni

Traduzione in elaborazione

MKD-CIRT

Il contenuto ufficiale è disponibile nella lingua originale. La versione italiana verrà pubblicata al termine dei controlli automatici.

Testo acquisito dalla fonte

Нов пропуст во јадрото на WordPress им овозможува на анонимни посетители да остават коментар со кој се поставува скриена скрипта на страницата. Доколку најавен администратор подоцна ја отвори таа страница, скриптата може да изврши код на серверот на веб-страницата. WordPress го поправи пропустот, означен како CVE-2026-93485 и наречен „Comment2Shell“, на 17 септември со верзијата 7.1.1, […] The post WordPress Comment2Shell пропуст може да претвори XSS преку анонимен коментар во RCE преку администраторска сесија appeared first on MKD-CIRT | Национален центар за одговор на компјутерски инциденти .

Fonte
MKD-CIRT Macedonia del Nord
Entità pubblicatrice
MKD-CIRT
Tipo entità
CSIRT nazionale
Area
Europe · MK
Lingua originale
mk · traduzione in preparazione
Pubblicazione
22/09/2026 12:06
MITRE ATT&CK
T1190, T1078, T1486
CVE
CVE-2026-93485
Paese indicato
MK
Perimetro tecnico

Prodotti e versioni interessati

Verifica in corso
Informazione non ancora acquisita.

Il collector verificherà NVD e gli advisory vendor ufficiali disponibili.

Apri la fonte originale