Vulnerabilità · 3 ore fa

WordPress corregge il varco tra filtro e render

WordPress ha corretto in 7.1.1 CVE-2026-93485, il difetto Comment2Shell che poteva trasformare un commento anonimo in esecuzione di codice sul server se una pagina veniva aperta da un amministratore connesso. Il punto non è il classico XSS da commenti. Il problema è il salto tra il controllo al momento del salvataggio e la riscrittura del contenuto quando la pagina viene mostrata.

WordPress verificava l’HTML quando il commento veniva salvato, poi lo riformattava di nuovo al render. In quel passaggio, una pausa inserita dentro un tag consentito poteva diventare un handler attivo nel browser. Il codice partiva da solo alla visualizzazione della pagina; con una sessione admin, poteva usare quei privilegi per arrivare a caricare un plugin malevolo e prendere controllo del server.

Non risulta sfruttamento in corso. Per i siti WordPress che accettano commenti pubblici, il rischio resta che un contenuto apparentemente innocuo al salvataggio diventi pericoloso solo al momento della visualizzazione, cioè nel punto in cui la fiducia del sistema cambia forma.

CVE-2026-93485

NVD KEV

CVSS 7.1 HIGH: improper neutralization of input during web page generation ('cross-site scripting') vulnerability in Automattic… EPSS 0.2% (6º percentile).

Cronologia

Fonti

1 fonte che coprono questa storia

Entità

Part of the PlainSec briefing for 2026-09-22

Editions

Storie correlate