CVE-2026-93485
CVSS 7.1 HIGH: improper neutralization of input during web page generation ('cross-site scripting') vulnerability in Automattic… EPSS 0.2% (6º percentile).
Vulnerabilità · 3 ore fa
WordPress ha corretto in 7.1.1 CVE-2026-93485, il difetto Comment2Shell che poteva trasformare un commento anonimo in esecuzione di codice sul server se una pagina veniva aperta da un amministratore connesso. Il punto non è il classico XSS da commenti. Il problema è il salto tra il controllo al momento del salvataggio e la riscrittura del contenuto quando la pagina viene mostrata.
WordPress verificava l’HTML quando il commento veniva salvato, poi lo riformattava di nuovo al render. In quel passaggio, una pausa inserita dentro un tag consentito poteva diventare un handler attivo nel browser. Il codice partiva da solo alla visualizzazione della pagina; con una sessione admin, poteva usare quei privilegi per arrivare a caricare un plugin malevolo e prendere controllo del server.
Non risulta sfruttamento in corso. Per i siti WordPress che accettano commenti pubblici, il rischio resta che un contenuto apparentemente innocuo al salvataggio diventi pericoloso solo al momento della visualizzazione, cioè nel punto in cui la fiducia del sistema cambia forma.
CVSS 7.1 HIGH: improper neutralization of input during web page generation ('cross-site scripting') vulnerability in Automattic… EPSS 0.2% (6º percentile).
1 fonte che coprono questa storia
WordPress Comment2Shell Flaw Can Turn Anonymous Comment XSS Into RCE via Admin Session
WordPress fixed a comment flaw that could lead to server code execution if a logged-in administrator opened the page.
Part of the PlainSec briefing for 2026-09-22