WordPress Comment2Shell пропуст може да претвори XSS преку анонимен коментар во RCE преку администраторска сесија
What it means
Un bug critico in WordPress permette a utenti anonimi di inserire commenti con script nascosti. Se un amministratore autenticato apre la pagina, lo script può eseguire codice sul server. WordPress ha rimosso il bug con la versione 7.1.1 (CVE-2026-93485). Il rischio è elevato se non si applica la patch.
Why it matters
Per le PMI italiane, un attacco di questo tipo potrebbe compromettere la sicurezza dei dati e la reputazione aziendale. L'accesso non autorizzato al server può portare a furto di informazioni sensibili o interruzione dei servizi.
Recommended actions
- Aggiornare WordPress a 7.1.1 o alla versione più recente
- Disattivare i commenti o limitarne l'accesso
- Utilizzare un firewall web (WAF) per bloccare commenti maliciosi
- Verificare la presenza di plugin o file sospetti
- Monitorare le attività di accesso degli amministratori
Potential operational benefits
- Riduzione della superficie esposta
- Prevenzione di accessi non autorizzati
- Miglioramento della gestione delle vulnerabilità
Translation in progress
The official content is available in the original language. The Italian version will be published once automated checks are complete.
Text acquired from the source
Нов пропуст во јадрото на WordPress им овозможува на анонимни посетители да остават коментар со кој се поставува скриена скрипта на страницата. Доколку најавен администратор подоцна ја отвори таа страница, скриптата може да изврши код на серверот на веб-страницата. WordPress го поправи пропустот, означен како CVE-2026-93485 и наречен „Comment2Shell“, на 17 септември со верзијата 7.1.1, […] The post WordPress Comment2Shell пропуст може да претвори XSS преку анонимен коментар во RCE преку администраторска сесија appeared first on MKD-CIRT | Национален центар за одговор на компјутерски инциденти .
- Source
- MKD-CIRT Macedonia del Nord
- Publishing entity
- MKD-CIRT
- Entity type
- National CSIRT
- Area
- Europe · MK
- Original language
- mk · translation in preparation
- Publication
- 22/09/2026 12:06
- MITRE ATT&CK
- T1190, T1078, T1486
- CVE
- CVE-2026-93485
- Stated country
- MK
Affected products and versions
The collector will check NVD and the available official vendor advisories.