Äskettäin korjattu WordPress-ytimen haavoittuvuus antoi anonyymin kävijän piilottaa skriptin blogikommenttiin, joka saattoi kaapata sivuston heti, kun kirjautunut ylläpitäjä avasi sivun. Virhe, joka on merkitty CVE-2026-93485 ja jota kutsutaan nimellä Comment2Shell, korjattiin 17. syyskuuta 2026 WordPress 7.1.1:ssä tutkijan Rafie Muhammadin ilmoituksen jälkeen. Patchstack antoi haavoittuvuudelle CVSS-arvosanan 7.1. Muhammadin mukaan hän ei tiedä hyväksikäytöstä luonnonvaraisessa ympäristössä, eikä virhe ole (vielä) CISA:n Known Exploited Vulnerabilities -luettelossa—mutta hyökkäysketju on alusta loppuun luotettava, ei vaadi kirjautumista aloitukseen ja koskee valtavaa asennettua kantaa, joka yhä käyttää versioita 4.7–7.1.
WordPress puhdistaa kommentit tallennuksen yhteydessä ja muotoilee ne uudelleen, kun sivuja renderöidään. Comment2Shell eli näiden vaiheiden välissä. Muhammad osoitti, että huolellisesti sijoitettu rivinvaihto muuten sallitun HTML-tunnisteen attribuutissa selvisi tallennuksesta. Näyttömuotoilun aikana WordPress hajotti tunnisteen ja siirsi hyökkääjän hallitseman tekstin kohtaan, jota selain käsitteli elävänä tapahtumakäsittelijänä. Käsittelijä käynnistyi automaattisesti sivun latautuessa—ilman napsautusta—kommenttia katsoneen henkilön selaimessa, kyseisen henkilön sivusto-oikeuksilla.
Tallennetusta XSS:stä etäkoodin suoritukseen
Cross-site scripting on jo itsessään vakavaa CMS:ssä, joka pyörittää suurta osaa julkisesta verkosta. Comment2Shellstä tulee katastrofaalinen, kun katsoja on ylläpitäjä. Injektoitu skripti voi käyttää uudelleen ylläpitäjän todennettua istuntoa ladatakseen laajennuksen, joka sisältää webshellin—tunnettu polku selainohjauksesta täyteen palvelimen kompromissiin. Muhammad vahvisti, että koko ketju toimi testeissä.
Hyödyntäminen riippuu siitä, miten kommentit näytetään. Se onnistuu sivustoilla, joilla on lohkoteema—ja jokainen WordPressin oletusteema Twenty Twenty-Twosta lähtien on lohkoteema. Klassisissa teemoissa se toimii vain kirjoituksissa tai sivuilla, joissa on kommenttilohkoja. WordPress kuvasi virheen hyödynnettäväksi »kommenttien hyväksynnästä riippuen«, mutta kommenttien moderointi on oletuksena pois päältä, ja ensimmäisen kommentoijan pidätykset voidaan kiertää. Patchstackin sanoin: moderointi ei ole tietoturvakontrolli.
Click2Shell ja raskas vuosi WordPress-ytimelle
Sama 7.1.1-turvallisuusjulkaisu korjasi yksitoista ongelmaa. Comment2Shell oli ainoa, johon tilitön hyökkääjä pääsi. Toinen saman julkaisun virhe, Click2Shell, antaa muokatun linkin saada WordPress asentamaan teeman, joka yhdessä toisen heikkouden kanssa suorittaa koodia palvelimella—jälleen edellyttäen, että kirjautunut ylläpitäjä avaa linkin. Aiemmin vuonna 2026 wp2shell-virhe mahdollisti todennuksettoman etäkoodin suorituksen ja päätyi myöhemmin CISA:n KEV-listalle todellisen hyväksikäytön jälkeen. Elokuussa tutkijat ketjuttivat kirjautumissivun skriptivirheen ylläpitäjän koodin suoritukseen. Comment2Shell on erillinen näistä, mutta jatkaa kaavaa: WordPressin valtava hyökkäyspinta tuottaa yhä korkean vaikutuksen ketjuja, jotka alkavat vaatimattomista syötevirheistä.
Hosting-tarjoajille, toimistoille ja pk-yrityksille Pohjoismaissa ja Euroopassa käytännön riski on volyymi. Miljoonat sivustot käyttävät yhä vanhempia haaroja; monet jättävät kommentit auki sitoutumisen vuoksi; ja ylläpitäjät esikatselevat rutiininomaisesti kirjoituksia täysin oikeuksin kirjautuneina. Yksi moderoimaton kommentti voi olla hiljainen ansa.
Mitä sivuston omistajien tulisi tehdä nyt
- Päivitä heti WordPress 7.1.1:een tai ylläpidetyn haarasi korjattuun julkaisuun (7.0.5, 6.9.8 ja takaporttaukset aina 4.7.36:een WordPressin julkaisuhuomautusten mukaan). Versiot 4.7–7.1 olivat alttiita.
- Jos et voi paikata heti: sulje kommentit kirjoituksista tai poista kommentit käytöstä koko sivustolta; web-sovelluspalomuuri tai tietoturvalaajennus voi estää muokatut kommenttipayloadit tilapäisenä siltana.
- Päivityksen jälkeen älä oleta mitään vanhoista kommenteista. Paikkaus estää uuden hyväksikäytön; se ei poista jo ladattua webshelliä. Etsi tuntemattomia laajennuksia, PHP-tiedostoja uploads-hakemistoista ja odottamattomia ylläpitäjäkäyttäjiä.
- Erota selainroolit. Älä esikatsele julkista sisältöä samalla selainprofiililla, jolla olet kirjautuneena `wp-adminiin`; käytä erillistä oikeudetonta istuntoa julkisen sivuston lukemiseen.
- Hostit ja toimistot: pakota ydinpäivitykset hallittuihin kalustoihin, hälytä asiakkaita, jotka yhä käyttävät versioita ennen 7.1.1:tä, ja skannaa webshell-indikaattoreita liittyen tuoreisiin laajennuslatauksiin.
Näytön tila
- Vahvistettu: WordPress julkaisi 7.1.1:n, joka korjaa CVE-2026-93485:n; Patchstack myönsi CVE:n ja CVSS 7.1:n; Muhammad julkaisi täyden teknisen kirjoituksen 21. syyskuuta 2026, joka vahvistaa XSS–RCE-ketjun.
- Raportoitu: The Hacker News tiivisti Comment2Shellin ja liittyvän Click2Shell-korjauksen 22. syyskuuta 2026.
- Vahvistamaton: Vahvistettu massahyödyntäminen luonnonvaraisessa ympäristössä; CISA KEV -listaus ei ollut tapahtunut tämän artikkelin kirjoitushetkellä.
Lyhyesti
- Comment2Shell (CVE-2026-93485) antaa anonyymin WordPress-kommentin suorittaa skriptiä kävijöiden selaimissa ja, jos ylläpitäjä katsoo sen, ladata webshellin ylläpitäjäistunnon kautta.
- WordPress 7.1.1 ja vastaavat takaporttaukset sulkevat virheen; moderointi yksin ei ole luotettava suoja.
- Sivuston omistajien tulisi paikata nyt, tarkistaa kommentit ja laajennukset manipuloinnin varalta ja lopettaa julkisen sivuston selaaminen ylläpitäjänä kirjautuneena.