zero-day The Hacker News / Patchstack

WordPress Comment2Shell gør anonyme kommentarer til serverovertagelse, når administratorer ser dem

En nyligt rettet fejl i WordPress-kernen (**CVE-2026-93485**, **Comment2Shell**) lod en anonym besøgende plante skjult script i en kommentar, der kørte, når en indlogget administrator åbnede siden—og kunne føre til upload af webshell. Rettet i WordPress 7.1.1 den 17. september 2026; Patchstack gav CVSS 7.1. Versionerne 4.7 til 7.1 var berørt.

WordPress Comment2Shell gør anonyme kommentarer til serverovertagelse, når administratorer ser dem

En nyligt rettet sårbarhed i WordPress-kernen lod en anonym besøgende plante et skjult script i en blogkommentar, der kunne overtage sitet i det øjeblik, en indlogget administrator åbnede siden. Fejlen, sporet som CVE-2026-93485 og kaldet Comment2Shell, blev rettet den 17. september 2026 i WordPress 7.1.1, efter at forskeren Rafie Muhammad havde indberettet den. Patchstack gav sagen 7.1 på CVSS-skalaen. Muhammad siger, at han ikke kender til misbrug i det vilde, og fejlen er endnu ikke listet i CISA’s katalog over kendte udnyttede sårbarheder (KEV)—men angrebskæden er pålidelig fra ende til anden, kræver ingen indlogning for at starte og rammer en enorm installeret base, der stadig kører versioner fra 4.7 til 7.1.

WordPress renser kommentarer, når de gemmes, og omformaterer dem, når sider renderes. Comment2Shell levede i mellemrummet mellem de trin. Muhammad viste, at et omhyggeligt placeret linjeskift inde i et attribut på en ellers tilladt HTML-tag overlevede lagringen. Under visningsomformateringen brød WordPress taggen fra hinanden og flyttede angriberkontrolleret tekst til en position, som browseren behandlede som en levende hændelseshandler. Handleren kørte automatisk ved sideindlæsning—uden klik—i browseren hos den, der så kommentaren, med den persons rettigheder på sitet.

Fra lagret XSS til fjernkørsel af kode

Cross-site scripting er i sig selv alvorligt i et CMS, der driver en stor del af det offentlige web. Comment2Shell bliver katastrofalt, når betragteren er administrator. Det injicerede script kan genbruge administratorens autentificerede session til at uploade et plugin med et webshell—en velkendt vej fra browserkontrol til fuld serverkompromittering. Muhammad bekræftede, at hele kæden fungerede i tests.

Udnyttelsen afhænger af, hvordan kommentarer vises. Den lykkes på sites med bloktema—og hvert standardtema i WordPress siden Twenty Twenty-Two er et bloktema. På klassiske temaer virker den kun på indlæg eller sider, der indeholder kommentarblokke. WordPress beskrev fejlen som udnyttelig »afhængig af kommentargodkendelse«, men kommentarmoderering er slået fra som standard, og spærringer for førstegangskommentatorer kan omgås. Som Patchstack udtrykte det: moderering er ikke en sikkerhedskontrol.

Click2Shell og et hårdt år for WordPress-kernen

Samme sikkerhedsrelease 7.1.1 rettede elleve fejl. Comment2Shell var den eneste, en angriber uden konto kunne nå. En anden fejl i samme release, kaldet Click2Shell, lader et konstrueret link få WordPress til at installere et tema, der kombineret med en anden svaghed kører kode på serveren—igen forudsat at en indlogget administrator åbner linket. Tidligere i 2026 tillod fejlen wp2shell uautentificeret fjernkørsel af kode og dukkede senere op på CISA’s KEV-liste efter misbrug i praksis. I august kædede forskere en scriptfejl på login-siden til kodekørsel som administrator. Comment2Shell er adskilt fra de fejl, men fortsætter et mønster: WordPress’ enorme angrebsoverflade giver stadig højimpact-kæder, der starter med beskedne inputfejl.

For hostingudbydere, bureauer og små virksomheder i Norden og Europa er den praktiske risiko volumen. Millioner af sites kører stadig ældre grene; mange lader kommentarer stå åbne for engagement; og administratorer forhåndsviser rutinemæssigt indlæg, mens de er indlogget med fulde rettigheder. Én umodereret kommentar kan blive en stille fælde.

Hvad siteejere bør gøre nu

  • Opdater straks til WordPress 7.1.1, eller til den rettede release på din vedligeholdte gren (7.0.5, 6.9.8 og bagudporteringer så langt som 4.7.36 ifølge WordPress’ release notes). Versionerne 4.7 til 7.1 var berørt.
  • Hvis du ikke kan patche med det samme: luk kommentarer på indlæg eller deaktiver kommentarer site-wide; en webapplikationsfirewall eller et sikkerhedsplugin kan blokere konstruerede kommentarpayloads som midlertidig bro.
  • Efter opdatering: antag intet om gamle kommentarer. Patching stopper ny udnyttelse; den fjerner ikke et webshell, der allerede er uploadet. Jag efter ukendte plugins, PHP-filer i uploadmapper og uventede administratorkonti.
  • Adskil browserroller. Forhåndsvis ikke frontenden, mens du er indlogget i `wp-admin` i samme browserprofil; brug en separat upriviligeret session til at læse det offentlige site.
  • Hosts og bureauer: gennemtving kerneopdateringer på administrerede flåder, advare kunder, der stadig kører builds før 7.1.1, og scan for webshell-indikatorer knyttet til nylige plugin-uploads.

Kildestatus

  • Bekræftet: WordPress leverede 7.1.1, der retter CVE-2026-93485; Patchstack tildelte CVE og CVSS 7.1; Muhammad offentliggjorde en fuld teknisk gennemgang den 21. september 2026, der bekræfter XSS-til-RCE-kæden.
  • Rapporteret: The Hacker News opsummerede Comment2Shell og den relaterede Click2Shell-rettelse den 22. september 2026.
  • Ubekræftet: Bekræftet masseudnyttelse i det vilde; CISA KEV-listning var ikke sket, da denne artikel blev skrevet.

Kort sagt

  • Comment2Shell (CVE-2026-93485) lader en anonym WordPress-kommentar køre script i besøgendes browsere og, hvis en administrator ser den, uploade et webshell via administratorsessionen.
  • WordPress 7.1.1 og tilsvarende bagudporteringer lukker fejlen; moderering alene er ikke pålidelig beskyttelse.
  • Siteejere bør patche nu, gennemgå kommentarer og plugins for manipulation og stoppe med at browse det offentlige site indlogget som administrator.

Kilder og referencer

← Alle nyheder Værktøjer