Eine kürzlich gepatchte Lücke im WordPress-Kern erlaubte einem anonymen Besucher, ein verstecktes Skript in einen Blogkommentar zu pflanzen, das die Website in dem Moment übernehmen konnte, in dem ein eingeloggter Administrator die Seite öffnete. Der Fehler, verfolgt als CVE-2026-93485 und unter dem Spitznamen Comment2Shell, wurde am 17. September 2026 in WordPress 7.1.1 behoben, nachdem Forscher Rafie Muhammad ihn gemeldet hatte. Patchstack bewertete das Problem mit 7.1 auf der CVSS-Skala. Muhammad sagte, ihm sei kein Missbrauch in freier Wildbahn bekannt, und die Lücke sei (noch) nicht im Known-Exploited-Vulnerabilities-Katalog der CISA gelistet—aber die Angriffskette ist von Ende zu Ende zuverlässig, erfordert keinen authentifizierten Einstieg zum Start und betrifft eine riesige installierte Basis, die noch Versionen von 4.7 bis 7.1 betreibt.
WordPress bereinigt Kommentare beim Speichern und formatiert sie beim Rendern der Seiten neu. Comment2Shell lebte in der Lücke zwischen diesen Schritten. Muhammad zeigte, dass ein sorgfältig platzierter Zeilenumbruch in einem Attribut eines ansonsten erlaubten HTML-Tags die Speicherung überlebte. Während der Anzeige-Neuformatierung zerlegte WordPress den Tag und verschob angreifergesteuerten Text an eine Position, die der Browser als lebendigen Ereignishandler behandelte. Der Handler feuerte automatisch beim Seitenladen—ohne Klick—im Browser dessen, der den Kommentar ansah, mit den Rechten dieser Person auf der Website.
Von gespeichertem XSS zu Remote Code Execution
Cross-site scripting allein ist auf einem CMS, das einen großen Teil des öffentlichen Webs betreibt, ernst. Comment2Shell wird katastrophal, wenn der Betrachter Administrator ist. Das eingeschleuste Skript kann die authentifizierte Admin-Sitzung wiederverwenden, um ein Plugin mit einer Webshell hochzuladen—ein bekannter Weg von Browserkontrolle zu vollständiger Serverkompromittierung. Muhammad bestätigte, dass die volle Kette in Tests funktionierte.
Die Ausnutzung hängt davon ab, wie Kommentare angezeigt werden. Sie gelingt auf Websites mit einem Block-Theme—und jedes Standard-WordPress-Theme seit Twenty Twenty-Two ist ein Block-Theme. Bei klassischen Themes funktioniert sie nur auf Beiträgen oder Seiten mit Kommentarblöcken. WordPress beschrieb die Lücke als ausnutzbar „vorbehaltlich der Kommentarfreigabe“, aber Kommentarmoderation ist standardmäßig aus, und Holds für Erstkommentatoren lassen sich umgehen. Wie Patchstack es formulierte: Moderation ist keine Sicherheitskontrolle.
Click2Shell und ein raues Jahr für den WordPress-Kern
Dieselbe Sicherheitsversion 7.1.1 behob elf Probleme. Comment2Shell war das einzige, das ein Angreifer ohne Konto erreichen konnte. Eine zweite Lücke derselben Version, genannt Click2Shell, lässt einen präparierten Link WordPress ein Theme installieren, das zusammen mit einer zweiten Schwäche Code auf dem Server ausführt—wieder vorausgesetzt, ein eingeloggter Administrator öffnet den Link. Früher im Jahr 2026 ermöglichte der wp2shell-Bug unauthentifizierte Remote Code Execution und landete später auf der CISA-KEV-Liste nach realem Missbrauch. Im August verketteten Forscher eine Skriptlücke auf der Login-Seite zu Administrator-Codeausführung. Comment2Shell ist von diesen Bugs getrennt, setzt aber ein Muster fort: WordPress’ enorme Angriffsfläche liefert weiterhin hochwirksame Ketten, die mit bescheidenen Eingabefehlern beginnen.
Für Hoster, Agenturen und kleine Unternehmen in den Nordics und Europa ist das praktische Risiko das Volumen. Millionen Websites laufen noch auf älteren Branches; viele lassen Kommentare für Engagement offen; und Administratoren sehen Beiträge routinemäßig vor, während sie mit vollen Rechten eingeloggt sind. Ein einzelner unmoderierter Kommentar kann zur stillen Falle werden.
Was Website-Betreiber jetzt tun sollten
- Sofort aktualisieren auf WordPress 7.1.1 oder auf die behobene Version Ihres gepflegten Branches (7.0.5, 6.9.8 und Backports bis 4.7.36 laut WordPress-Release-Notes). Betroffen waren die Versionen 4.7 bis 7.1.
- Wenn Sie nicht sofort patchen können: Kommentare auf Beiträgen schließen oder siteweit deaktivieren; eine Web Application Firewall oder ein Sicherheitsplugin kann präparierte Kommentar-Payloads als vorübergehende Brücke blockieren.
- Nach dem Update nichts über alte Kommentare annehmen. Patchen stoppt neue Ausnutzung; es entfernt keine bereits hochgeladene Webshell. Suchen Sie nach unbekannten Plugins, PHP-Dateien in Upload-Verzeichnissen und unerwarteten Admin-Benutzern.
- Browserrollen trennen. Front-End-Inhalte nicht in demselben Browserprofil vorschauen, während Sie in `wp-admin` eingeloggt sind; nutzen Sie eine separate unprivilegierte Sitzung zum Lesen der öffentlichen Website.
- Hoster und Agenturen: Kern-Updates über verwaltete Flotten erzwingen, Kunden auf Builds vor 7.1.1 warnen und nach Webshell-Indikatoren im Zusammenhang mit jüngsten Plugin-Uploads scannen.
Beweisstatus
- Bestätigt: WordPress lieferte 7.1.1 mit Fix für CVE-2026-93485; Patchstack vergab CVE und CVSS 7.1; Muhammad veröffentlichte am 21. September 2026 eine vollständige technische Analyse, die die XSS-zu-RCE-Kette bestätigt.
- Gemeldet: The Hacker News fasste Comment2Shell und den zugehörigen Click2Shell-Fix am 22. September 2026 zusammen.
- Unbestätigt: Bestätigte Massenausnutzung in freier Wildbahn; CISA-KEV-Listung war zum Zeitpunkt dieses Artikels nicht erfolgt.
Kurz gesagt
- Comment2Shell (CVE-2026-93485) lässt einen anonymen WordPress-Kommentar Skript in Besucherbrowsern ausführen und, wenn ein Administrator ihn ansieht, über die Admin-Sitzung eine Webshell hochladen.
- WordPress 7.1.1 und passende Backports schließen den Bug; Moderation allein ist kein zuverlässiger Schutz.
- Website-Betreiber sollten jetzt patchen, Kommentare und Plugins auf Manipulation prüfen und die öffentliche Website nicht mehr als Administrator eingeloggt browsen.