Une faille récemment corrigée dans le noyau WordPress permettait à un visiteur anonyme de planter un script caché dans un commentaire de blog capable de prendre le contrôle du site dès qu’un administrateur connecté ouvrait la page. Le bug, suivi sous CVE-2026-93485 et surnommé Comment2Shell, a été corrigé le 17 septembre 2026 dans WordPress 7.1.1 après le signalement du chercheur Rafie Muhammad. Patchstack a attribué au problème la note 7.1 sur l’échelle CVSS. Muhammad affirme ne pas avoir connaissance d’abus en conditions réelles, et la faille n’est pas (encore) inscrite au catalogue Known Exploited Vulnerabilities de la CISA—mais la chaîne d’attaque est fiable de bout en bout, ne nécessite aucun compte authentifié pour démarrer et touche une vaste base installée qui exécute encore les versions 4.7 à 7.1.
WordPress assainit les commentaires à l’enregistrement, puis les reformate à l’affichage des pages. Comment2Shell vivait dans l’écart entre ces étapes. Muhammad a montré qu’un saut de ligne soigneusement placé dans un attribut d’une balise HTML autrement autorisée survivait au stockage. Lors du reformatage d’affichage, WordPress brisait la balise et déplaçait du texte contrôlé par l’attaquant vers une position que le navigateur traitait comme un gestionnaire d’événements actif. Le gestionnaire se déclenchait automatiquement au chargement de la page—sans clic—dans le navigateur de quiconque consultait le commentaire, avec les privilèges de cette personne sur le site.
Du XSS stocké à l’exécution de code à distance
Le cross-site scripting est déjà grave sur un CMS qui alimente une grande part du web public. Comment2Shell devient catastrophique lorsque le spectateur est un administrateur. Le script injecté peut réutiliser la session authentifiée de l’admin pour téléverser une extension contenant un webshell—chemin bien connu du contrôle navigateur au compromis total du serveur. Muhammad a confirmé que la chaîne complète fonctionnait en test.
L’exploitation dépend de la façon dont les commentaires s’affichent. Elle réussit sur les sites utilisant un thème par blocs—et chaque thème WordPress par défaut depuis Twenty Twenty-Two est un thème par blocs. Sur les thèmes classiques, elle ne fonctionne que sur les articles ou pages contenant des blocs de commentaires. WordPress a décrit la faille comme exploitable « sous réserve d’approbation des commentaires », mais la modération est désactivée par défaut, et les retenues du premier commentateur peuvent être contournées. Comme l’a résumé Patchstack, la modération n’est pas un contrôle de sécurité.
Click2Shell et une année rude pour le noyau WordPress
La même version de sécurité 7.1.1 a corrigé onze problèmes. Comment2Shell était le seul accessible à un attaquant sans compte. Une seconde faille de la même version, baptisée Click2Shell, permet à un lien forgé de faire installer à WordPress un thème qui, combiné à une seconde faiblesse, exécute du code sur le serveur—là encore à condition qu’un administrateur connecté ouvre le lien. Plus tôt en 2026, le bug wp2shell a permis une exécution de code à distance non authentifiée et a ensuite figuré sur la liste KEV de la CISA après des abus réels. En août, des chercheurs ont chaîné une faille de script sur la page de connexion à une exécution de code administrateur. Comment2Shell est distinct de ces bugs, mais prolonge un schéma : la surface d’attaque énorme de WordPress continue de produire des chaînes à fort impact qui commencent par de modestes défauts d’entrée.
Pour les hébergeurs, agences et PME des pays nordiques et d’Europe, le risque pratique est le volume. Des millions de sites tournent encore sur d’anciennes branches ; beaucoup laissent les commentaires ouverts pour l’engagement ; et les administrateurs prévisualisent régulièrement les articles tout en étant connectés avec tous les privilèges. Un seul commentaire non modéré peut devenir un piège silencieux.
Ce que les propriétaires de sites doivent faire maintenant
- Mettre à jour immédiatement vers WordPress 7.1.1, ou vers la version corrigée de votre branche maintenue (7.0.5, 6.9.8 et rétroportages jusqu’à 4.7.36 selon les notes de version WordPress). Les versions 4.7 à 7.1 étaient concernées.
- Si vous ne pouvez pas patcher tout de suite : fermez les commentaires sur les articles ou désactivez-les sur tout le site ; un pare-feu d’application web ou une extension de sécurité peut bloquer des charges de commentaires forgées en pont temporaire.
- Après la mise à jour, ne présumez rien des anciens commentaires. Le patch arrête la nouvelle exploitation ; il ne retire pas un webshell déjà téléversé. Cherchez des extensions inconnues, des fichiers PHP dans les dossiers d’uploads et des comptes admin inattendus.
- Séparez les rôles de navigation. Ne prévisualisez pas le front-end tout en étant connecté à `wp-admin` sur le même profil de navigateur ; utilisez une session non privilégiée séparée pour lire le site public.
- Hébergeurs et agences : imposez les mises à jour du noyau sur les parcs gérés, alertez les clients encore sur des builds antérieurs à 7.1.1, et scannez les indicateurs de webshell liés à de récents téléversements d’extensions.
Statut des preuves
- Confirmé : WordPress a livré 7.1.1 corrigeant CVE-2026-93485 ; Patchstack a attribué le CVE et le CVSS 7.1 ; Muhammad a publié une analyse technique complète le 21 septembre 2026 confirmant la chaîne XSS vers RCE.
- Signalé : The Hacker News a résumé Comment2Shell et le correctif Click2Shell associé le 22 septembre 2026.
- Non confirmé : Une exploitation de masse confirmée en conditions réelles ; l’inscription KEV de la CISA n’avait pas eu lieu au moment de cet article.
En bref
- Comment2Shell (CVE-2026-93485) permet à un commentaire WordPress anonyme d’exécuter un script dans les navigateurs des visiteurs et, si un administrateur le consulte, de téléverser un webshell via la session admin.
- WordPress 7.1.1 et les rétroportages correspondants ferment la faille ; la modération seule n’est pas une protection fiable.
- Les propriétaires de sites doivent patcher maintenant, examiner commentaires et extensions pour toute altération, et cesser de parcourir le site public connectés en administrateur.