Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Am 17. September veröffentlichte WordPress einen Patch, der eine Schwachstelle im Kern korrigiert - registriert als CVE-2026-93485 und von der Gemeinde als "Commentary 2Shell" getauft - was einem anonymen Besucher erlaubte, einen Kommentar mit einem versteckten Skript zu veröffentlichen. Wenn ein authentifizierter Administrator die Seite mit diesem Kommentar öffnete, könnte der Code die Sitzung des Administrators nutzen, um Aktionen mit Privilegien über den Server auszuführen, einschließlich der Anhebung eines schädlichen Plugins, das als Web Shell fungiert. Wort Presse löste das Problem in Version 7.1.1 und alarmierte Website-Manager sofort zu aktualisieren. Der offizielle WordPress Sicherheitshinweis und die Registerkarte CVE im öffentlichen Katalog enthält die grundlegenden Details.
Die bestätigten Tatsachen sind wie folgt: Das Versagen beeinflusst die Versionen des Kerns von 4.7 bis 7.1; WordPress veröffentlichte spezifische Korrekturen für jede Branche (z.B. 7.1 → 7.1.1, 7.0 → 7.0.5, 6.9 → 6.9.8 und andere Zweige bis 4.7.36); die Schwachstelle wurde vom Forscher Rafie Muhammad gemeldet und in einer technischen Veröffentlichung öffentlich beschrieben; Patchstack zugeordnet und dokumentiert den Eintrag und gab ihm Massenangriffe Auf den Wunschzettel hält eine Registerkarte mit Analyse und Klassifizierung.

Technisch ergibt sich die Verwundbarkeit aus einer Disposition zwischen zwei verschiedenen Schritten bei der Behandlung von Kommentaren: Wort Drücken Sie valida und filtra HTML "gefährlich", wenn der Kommentar gespeichert wird, und wenden Sie dann eine zusätzliche (gesanitized / entkommen) reformiert, wenn der Kommentar auf der Seite angezeigt wird. Der Angriffsvektor nutzte eine Lücke zwischen diesen Prozessen: indem bewusst ein Zeilensprung in das Attribut eines im Kommentar erlaubten HTML-Labels eingeführt wird, fragmentiert die Rendering-Phase das Label und bewegt den Text des Angreifers in eine Position, die der Browser als Ereignismanager interpretiert (z.B. ein Onload oder dergleichen). Dieser Handler wird automatisch durch das Laden der Seite ausgeführt, ohne Benutzerinteraktion. Die Ausführung des Skripts erfolgt im Kontext des Browsers, der die Seite hochlädt und das Niveau des Zugriffs dieser Sitzung vererbt.
Um von der Ausführung im Browser bis zur Ausführung des Codes auf dem Server zu skalieren, werden zwei zusätzliche Bedingungen benötigt, die beide durch die Forschung bestätigt werden: Erstens muss das Opfer, das die Seite öffnet, ein authentifizierter Administrator sein; zweitens muss das Skript Aktionen ausführen, die die Administratorsitzung verwenden, um ein bösartiges Plugin (oder äquivalente Code-Importrouten) hochzuladen. Die Technik des Hochladens eines Plugins mit einer Web-Shell ist eine bekannte Möglichkeit, eine Administrator-Session in persistente Server-Steuerung zu verwandeln.
Wichtig: Sicherheitslücke beeinträchtigt nicht alle Seiten gleichermaßen. Es funktioniert nur auf Websites, deren Thema (oder Kommentarsystem) Kommentare in der verletzlichen Form formatiert: es tritt in Block und in einigen klassischen Themen, die die gleichen reformiert. Darüber hinaus, obwohl WordPress den Fehler als "ausbeutet vorbehaltlich der Kommentar-Zulassung" beschrieben, Standard-Modration und Erst-Zeit-Regelungen zu Kommentar nicht unfehlbar Steuerung: die Konfiguration kann Kommentare ohne Moderation verlassen, und in vielen Szenarien kann die Moderation Barriere gezogen oder nicht aktiviert werden. Patchstack fasste dies mit der Beobachtung zusammen, dass "die Moderation keine Sicherheitskontrolle ist."
Auf dem realen Risiko: Es wird bestätigt, dass die Sicherheitslücke unter bestimmten Bedingungen eine Eskalation zur Ausführung auf dem Server ermöglicht, wenn ein Administrator die betroffene Seite besucht. Was bleibt unsicher oder eine vernünftige Schätzung ist, ob bösartige Akteure bereits von Comment2Shell in realen Kampagnen genutzt haben - bisher gibt es keine öffentlichen Beweise für die Ausbeutung - und welche Anzahl von Anlagen in der Produktion erfüllen alle notwendigen Bedingungen (vulnerable Theme, erreichbare öffentliche Kommentare, Administratoren, die die Seite besuchen). Selbst in Abwesenheit von Beweisen für die Massenausbeutung macht die Kombination der einfachen Veröffentlichung von Kommentaren und von Administratoren, die öffentliche Seiten besuchen, den Defekt funktionsfähig und würdigen sofortige Aufmerksamkeit.
Was sollte ein WordPress Website-Manager jetzt tun: Die erste und Pflicht ist es, den Kernel auf die korrigierte Version seiner Branche zu aktualisieren. Die zu installierenden Versionen sind mindestens 7.1 → 7.1.1; 7.0 → 7.0.5; 6.9 → 6.9.8; und, wenn Sie frühere Zweige bis 4.7 verwenden, installieren Sie die für diesen Zweig verfügbare geparchte Version (die Korrekturen wurden für die unterstützten Zweige veröffentlicht). Das Update schließt Schwachstelle, aber keine Änderungen, die ein Angreifer bereits gemacht hatte.
Wenn Sie das Update nicht sofort anwenden können, mindern Sie den Vektor, indem Sie die Veröffentlichung neuer öffentlicher Kommentare blockieren: die Kommentare in alten Einträgen schließen oder die Kommentare global deaktivieren, bis Sie aktualisieren. Eine Web Application Firewall (WAF) oder Sicherheits-Plugins (z.B. Handelsregeln in Cloudflare, Sucuri oder mod _ Sicherheitsregeln) können die Belastung des schädlichen Kommentars abfangen und blockieren, obwohl die Wirksamkeit von den verfügbaren Signaturen und Regeln abhängt. Nicht nur auf die Moderation der Kommentare als Verteidigung verlassen.

Wenn Sie vermuten, dass Ihre Website vor dem Patch beeinträchtigt worden sein kann, tun Sie die folgenden spezifischen Kontrollen: suchen Sie nach neuen oder geänderten Plugins oder Dateien in wp-content / Plugins und wp-content / Uploads; überprüfen Sie aktive Plugin-Listen und vergleichen Sie mit früheren Erfindern; verwenden Sie Tools wie 'wp Core-Checksums' (WP-CLI) um geänderte Kerndateien zu erkennen; Alle Reinigungsarbeiten sollten auf einer Kopie oder in der Wartung durchgeführt werden, und es wird empfohlen, aus einer sauberen Sicherung wiederherzustellen, wenn Kompromisse erkannt werden.
Als zusätzliche vorbeugende Maßnahmen, die nach der Korrektur angewendet werden sollten: Beschränken Sie die Möglichkeit, Plugins / Themes auf ein paar Trust-Konten zu installieren, Multifaktor-Authentifizierung für Verwaltungskonten zu aktivieren, den Zugriff auf / wp-admin durch IP oder durch zusätzliche HTTP-Authentifizierung nach Möglichkeit einzuschränken und die Erweiterungen und Themen auf dem neuesten Stand zu halten. Bewerten Sie die Annahme einer verwalteten WAF und Dateiintegritätswarnungen, um frühe Handhabung zu erkennen.
Öffentliche Quellen und technische Dokumentationen zum Patch und zur Klassifizierung sind in der WordPress-Note und im Patchstack-Tab verfügbar; der öffentliche CVE-Eintrag bietet die offizielle Bezeichnung der Sicherheitslücke. Überprüfen Sie diese Anzeigen und planen Sie das Update so schnell wie möglich: die Patches sind verfügbar und wenden Sie die Korrektur an, ist die Aktion, die das Belichtungsfenster entfernt. Blatt CVE (Mitre) und Patchstack - CVE-2026-93485 mehr technische Details und Hinweise enthalten.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Google berichtet DNS Entführung: TLS-Zertifikate für google.com.gh, google.sl und google. wie
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnu...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...

LibreOffice / OpenOffice Calc ermöglicht Remote-Source-Ausführung beim Öffnen von ODB / JDBC Blättern
Forscher haben gezeigt, dass ein böswilliges Tabellenblatt LibreOffice und Apache OpenOffice zwingen kann, Code, der von einem Angreifer beim Öffnen der Datei gesteuert wird, au...