zero-day The Hacker News / Patchstack

WordPress Comment2Shell förvandlar anonyma kommentarer till serverövertagande när administratörer öppnar dem

En nyligen lagad brist i WordPress kärna (**CVE-2026-93485**, **Comment2Shell**) lät en anonym besökare gömma skript i en kommentar som kördes när en inloggad administratör öppnade sidan—och kunde leda till uppladdning av ett webshell. Felet åtgärdades i WordPress 7.1.1 den 17 september 2026; Patchstack gav CVSS 7.1. Versionerna 4.7 till 7.1 var drabbade.

WordPress Comment2Shell förvandlar anonyma kommentarer till serverövertagande när administratörer öppnar dem

En nyligen lagad sårbarhet i WordPress kärna gjorde det möjligt för en anonym besökare att gömma ett skript i en bloggkommentar som kunde ta över sajten i samma ögonblick som en inloggad administratör öppnade sidan. Felet, som spåras som CVE-2026-93485 och fått smeknamnet Comment2Shell, åtgärdades den 17 september 2026 i WordPress 7.1.1 efter att forskaren Rafie Muhammad rapporterat det. Patchstack gav bristen poängen 7.1 på CVSS-skalan. Muhammad säger att han inte känner till missbruk i det vilda, och felet finns ännu inte i CISA:s katalog över kända utnyttjade sårbarheter (KEV)—men attackkedjan är pålitlig från början till slut, kräver ingen inloggning för att starta och drabbar en enorm installerad bas som fortfarande kör versioner från 4.7 till 7.1.

WordPress sanerar kommentarer när de sparas och formaterar om dem när sidor renderas. Comment2Shell levde i glappet mellan de stegen. Muhammad visade att ett noggrant placerat radbrytningstecken inuti ett attribut på en i övrigt tillåten HTML-tagg överlevde lagringen. Under visningsomformateringen bröt WordPress isär taggen och flyttade angriparkontrollerad text till en position som webbläsaren tolkade som en levande händelsehanterare. Hanteraren kördes automatiskt vid sidladdning—utan klick—i webbläsaren hos den som tittade på kommentaren, med den personens behörigheter på sajten.

Från lagrad XSS till fjärrkörning av kod

Cross-site scripting är i sig allvarligt i ett CMS som driver en stor del av den publika webben. Comment2Shell blir katastrofalt när betraktaren är administratör. Det injicerade skriptet kan återanvända administratörens autentiserade session för att ladda upp ett tillägg som innehåller ett webshell—en välkänd väg från kontroll i webbläsaren till full serverkompromiss. Muhammad bekräftade att hela kedjan fungerade i tester.

Exploateringen beror på hur kommentarer visas. Den lyckas på sajter med blocktema—och varje standardtema i WordPress sedan Twenty Twenty-Two är ett blocktema. På klassiska teman fungerar den bara på inlägg eller sidor som innehåller kommentarsblock. WordPress beskrev felet som utnyttjbart ”beroende av kommentarsgodkännande”, men kommentarsmoderering är avstängd som standard och spärrar för förstagångskommentatorer kan kringgås. Som Patchstack uttryckte det: moderering är inte en säkerhetskontroll.

Click2Shell och ett tungt år för WordPress kärna

Samma säkerhetsrelease 7.1.1 åtgärdade elva brister. Comment2Shell var den enda som en angripare utan konto kunde nå. En andra brist i samma release, kallad Click2Shell, låter en konstruerad länk få WordPress att installera ett tema som, tillsammans med en andra svaghet, kör kod på servern—återigen under förutsättning att en inloggad administratör öppnar länken. Tidigare under 2026 möjliggjorde felet wp2shell oautentiserad fjärrkörning av kod och hamnade senare på CISA:s KEV-lista efter verkligt missbruk. I augusti kedjade forskare en skriptbrist på inloggningssidan till kodkörning som administratör. Comment2Shell är skild från de buggarna, men fortsätter ett mönster: WordPress enorma attackyta ger gång på gång högimpact-kedjor som börjar med blygsamma inputfel.

För hostingleverantörer, byråer och småföretag i Norden och Europa är den praktiska risken volym. Miljontals sajter kör fortfarande äldre grenar; många lämnar kommentarer öppna för engagemang; och administratörer förhandsgranskar rutinmässigt inlägg medan de är inloggade med fulla rättigheter. En enda omodererad kommentar kan bli en tyst fälla.

Vad sajtägare bör göra nu

  • Uppdatera omedelbart till WordPress 7.1.1, eller till den rättade releasen på din underhållna gren (7.0.5, 6.9.8 och bakåtporteringar så långt som 4.7.36 enligt WordPress release notes). Versionerna 4.7 till 7.1 var drabbade.
  • Om du inte kan patcha direkt: stäng kommentarer på inlägg eller inaktivera kommentarer sajtomfattande; en webbapplikationsbrandvägg eller säkerhetsplugin kan blockera konstruerade kommentarsnyttolaster som tillfällig bro.
  • Efter uppdatering: utgå inte från att gamla kommentarer är ofarliga. Patchning stoppar ny exploatering; den tar inte bort ett webshell som redan laddats upp. Leta efter okända tillägg, PHP-filer i uppladdningskataloger och oväntade administratörskonton.
  • Separera webbläsarroller. Förhandsgranska inte frontenden medan du är inloggad i `wp-admin` i samma webbläsarprofil; använd en separat oprivilegierad session för att läsa den publika sajten.
  • Hostar och byråer: tvinga kärnuppdateringar över hanterade flottor, varna kunder som fortfarande kör byggen före 7.1.1, och skanna efter webshell-indikatorer kopplade till nyliga tilläggsuppladdningar.

Källstatus

  • Bekräftat: WordPress levererade 7.1.1 som åtgärdar CVE-2026-93485; Patchstack tilldelade CVE och CVSS 7.1; Muhammad publicerade en fullständig teknisk genomgång den 21 september 2026 som bekräftar XSS-till-RCE-kedjan.
  • Rapporterat: The Hacker News sammanfattade Comment2Shell och den relaterade Click2Shell-fixen den 22 september 2026.
  • Obekräftat: Bekräftad massexploatering i det vilda; CISA KEV-listning hade inte skett när denna artikel skrevs.

Kort sagt

  • Comment2Shell (CVE-2026-93485) låter en anonym WordPress-kommentar köra skript i besökares webbläsare och, om en administratör tittar, ladda upp ett webshell via administratörssessionen.
  • WordPress 7.1.1 och motsvarande bakåtporteringar stänger felet; moderering ensam är inte tillförlitligt skydd.
  • Sajtägare bör patcha nu, granska kommentarer och tillägg efter manipulation, och sluta surfa på den publika sajten inloggade som administratör.

Källor & Referenser

← Alla Nyheter Verktyg