En nylig fikset sårbarhet i WordPress-kjernen lot en anonym besøkende plante et skjult skript i en bloggkommentar som kunne ta over nettstedet i det øyeblikket en innlogget administrator åpnet siden. Feilen, sporet som CVE-2026-93485 og kalt Comment2Shell, ble rettet 17. september 2026 i WordPress 7.1.1 etter at forskeren Rafie Muhammad rapporterte den. Patchstack ga saken 7.1 på CVSS-skalaen. Muhammad sier at han ikke kjenner til misbruk i det ville, og feilen er foreløpig ikke listet i CISA sitt katalog over kjente utnyttede sårbarheter (KEV)—men angrepskjeden er pålitelig fra ende til ende, krever ingen innlogging for å starte, og rammer en enorm installasjonsbase som fortsatt kjører versjoner fra 4.7 til 7.1.
WordPress renser kommentarer når de lagres, og formaterer dem på nytt når sider rendres. Comment2Shell levde i gapet mellom disse stegene. Muhammad viste at et nøye plassert linjeskift inne i et attributt på en ellers tillatt HTML-tagg overlevde lagringen. Under visningsomformateringen brøt WordPress taggen fra hverandre og flyttet angriperstyrt tekst til en posisjon nettleseren tolket som en levende hendelsesbehandler. Behandleren kjørte automatisk ved sideinnlasting—uten klikk—i nettleseren til den som så kommentaren, med den personens rettigheter på nettstedet.
Fra lagret XSS til fjernkjøring av kode
Cross-site scripting er i seg selv alvorlig i et CMS som driver en stor del av det offentlige nettet. Comment2Shell blir katastrofalt når betrakteren er administrator. Det injiserte skriptet kan gjenbruke administratorens autentiserte sesjon for å laste opp et plugin som inneholder et webshell—en velkjent vei fra nettleserkontroll til full serverkompromittering. Muhammad bekreftet at hele kjeden fungerte i tester.
Utnyttelsen avhenger av hvordan kommentarer vises. Den lykkes på nettsteder med blokktema—og hvert standardtema i WordPress siden Twenty Twenty-Two er et blokktema. På klassiske temaer fungerer den bare på innlegg eller sider som inneholder kommentarsblokker. WordPress beskrev feilen som utnyttbar «avhengig av kommentargodkjenning», men kommentarsmoderering er av som standard, og sperrer for førstegangskommentatorer kan omgås. Som Patchstack uttrykte det: moderering er ikke en sikkerhetskontroll.
Click2Shell og et tungt år for WordPress-kjernen
Samme sikkerhetsutgivelse 7.1.1 rettet elleve feil. Comment2Shell var den eneste en angriper uten konto kunne nå. En annen feil i samme utgivelse, kalt Click2Shell, lar en konstruert lenke få WordPress til å installere et tema som, kombinert med en annen svakhet, kjører kode på serveren—igjen forutsatt at en innlogget administrator åpner lenken. Tidligere i 2026 tillot feilen wp2shell uautentisert fjernkjøring av kode og dukket senere opp på CISA sin KEV-liste etter misbruk i praksis. I august koblet forskere en skriptfeil på innloggingssiden til kodekjøring som administrator. Comment2Shell er atskilt fra disse feilene, men fortsetter et mønster: WordPress sitt enorme angrepsflate gir stadig høyimpact-kjeder som starter med beskjedne inputfeil.
For hostingtilbydere, byråer og småbedrifter i Norden og Europa er den praktiske risikoen volum. Millioner av nettsteder kjører fortsatt eldre greiner; mange lar kommentarer stå åpne for engasjement; og administratorer forhåndsviser rutinemessig innlegg mens de er innlogget med fulle rettigheter. Én umoderert kommentar kan bli en stille felle.
Hva nettstedseiere bør gjøre nå
- Oppdater umiddelbart til WordPress 7.1.1, eller til den fikse utgivelsen på din vedlikeholdte gren (7.0.5, 6.9.8 og bakporteringer så langt som 4.7.36 ifølge WordPress sine utgivelsesnotater). Versjonene 4.7 til 7.1 var berørt.
- Hvis du ikke kan patche med en gang: steng kommentarer på innlegg eller deaktiver kommentarer for hele nettstedet; en webapplikasjonsbrannmur eller sikkerhetsplugin kan blokkere konstruerte kommentarpayloads som midlertidig bro.
- Etter oppdatering: anta ingenting om gamle kommentarer. Patching stopper ny utnyttelse; den fjerner ikke et webshell som allerede er lastet opp. Se etter ukjente plugins, PHP-filer i opplastingskataloger og uventede administratorkontoer.
- Skill nettleserroller. Forhåndsvis ikke frontenden mens du er innlogget i `wp-admin` i samme nettleserprofil; bruk en separat upriviligert sesjon for å lese det offentlige nettstedet.
- Verter og byråer: tving kjerneoppdateringer over administrerte flåter, varsle kunder som fortsatt kjører bygg før 7.1.1, og skann etter webshell-indikatorer knyttet til nylige plugin-opplastinger.
Kildestatus
- Bekreftet: WordPress leverte 7.1.1 som fikser CVE-2026-93485; Patchstack tildelte CVE og CVSS 7.1; Muhammad publiserte en full teknisk gjennomgang 21. september 2026 som bekrefter XSS-til-RCE-kjeden.
- Rapportert: The Hacker News oppsummerte Comment2Shell og den relaterte Click2Shell-fiksen 22. september 2026.
- Ubekreftet: Bekreftet masseutnyttelse i det ville; CISA KEV-listing hadde ikke skjedd da denne artikkelen ble skrevet.
Kort sagt
- Comment2Shell (CVE-2026-93485) lar en anonym WordPress-kommentar kjøre skript i besøkendes nettlesere og, hvis en administrator ser den, laste opp et webshell via administratorsesjonen.
- WordPress 7.1.1 og tilsvarende bakporteringer lukker feilen; moderering alene er ikke pålitelig beskyttelse.
- Nettstedseiere bør patche nå, gjennomgå kommentarer og plugins for manipulasjon, og slutte å surfe på det offentlige nettstedet innlogget som administrator.