EudorIACyber Intelligence
Operational monitoring Newsletter IT EN
← Back to intelligence
Technical advisory

WordPress Comment2Shell пропуст може да претвори XSS преку анонимен коментар во RCE преку администраторска сесија

Official source
EudorIA operational summary

What it means

Priority 95/100

Un bug critico in WordPress permette a utenti anonimi di inserire commenti con script nascosti. Se un amministratore autenticato apre la pagina, lo script può eseguire codice sul server. WordPress ha rimosso il bug con la versione 7.1.1 (CVE-2026-93485). Il rischio è elevato se non si applica la patch.

Why it matters

Per le PMI italiane, un attacco di questo tipo potrebbe compromettere la sicurezza dei dati e la reputazione aziendale. L'accesso non autorizzato al server può portare a furto di informazioni sensibili o interruzione dei servizi.

Potential operational benefits

  • Riduzione della superficie esposta
  • Prevenzione di accessi non autorizzati
  • Miglioramento della gestione delle vulnerabilità
Indications to confirm against the customer's technical and organisational perimeter.
Relevant controlsPatch managementFirewall NGFW / IPSSegmentazione di reteMonitoraggio / SIEM
AudienceITSOC
Information centre

Translation in progress

MKD-CIRT

The official content is available in the original language. The Italian version will be published once automated checks are complete.

Text acquired from the source

Нов пропуст во јадрото на WordPress им овозможува на анонимни посетители да остават коментар со кој се поставува скриена скрипта на страницата. Доколку најавен администратор подоцна ја отвори таа страница, скриптата може да изврши код на серверот на веб-страницата. WordPress го поправи пропустот, означен како CVE-2026-93485 и наречен „Comment2Shell“, на 17 септември со верзијата 7.1.1, […] The post WordPress Comment2Shell пропуст може да претвори XSS преку анонимен коментар во RCE преку администраторска сесија appeared first on MKD-CIRT | Национален центар за одговор на компјутерски инциденти .

Source
MKD-CIRT Macedonia del Nord
Publishing entity
MKD-CIRT
Entity type
National CSIRT
Area
Europe · MK
Original language
mk · translation in preparation
Publication
22/09/2026 12:06
MITRE ATT&CK
T1190, T1078, T1486
CVE
CVE-2026-93485
Stated country
MK
Technical scope

Affected products and versions

Verification in progress
Information not yet acquired.

The collector will check NVD and the available official vendor advisories.

Open the original source