WordPress corrige Commentaire2Shell (CVE-2026-93485) avec patch 7.1.1 pour le noyau 4.7-7.1

Auteur: Publié 6 min de lectura 13 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Le 17 septembre WordPress a publié un patch qui corrige une vulnérabilité dans le noyau - enregistré comme CVE-2026-93485 et baptisé par la communauté comme "Commentaire 2Shell" - qui a permis à un visiteur anonyme de publier un commentaire contenant un script caché. Si un administrateur authentifié a alors ouvert la page avec ce commentaire, le code pourrait profiter de la session de l'administrateur pour exécuter des actions avec des privilèges sur le serveur, y compris soulever un plugin malveillant qui agit comme un shell web. Mots Appuyez sur résoudre le problème dans la version 7.1.1 et a averti les gestionnaires de site de mettre à jour immédiatement. La note de sécurité officielle WordPress et l'onglet CVE du catalogue public contient les détails de base.

Les faits confirmés sont les suivants : l'échec affecte les versions du noyau de 4.7 à 7.1; WordPress a publié des corrections spécifiques pour chaque branche (par exemple 7.1 → 7.1.1, 7.0 → 7.0.5, 6.9 → 6.9.8 et d'autres branches jusqu'à 4.7.36); la vulnérabilité a été signalée par le chercheur Rafie Muhammad et décrite publiquement dans une publication technique; Patchstack a assigné et documenté l'entrée et lui a donné une note de 7.1 / 10 sur l'échelle CVSS; et, selon des déclarations publiques à ce jour, il n'existe aucune preuve connue d'exploitation dans les attaques de masse ou dans les listes d'exploitation actives du gouvernement. Patchstack conserve un onglet avec analyse et classification.

WordPress corrige Commentaire2Shell (CVE-2026-93485) avec patch 7.1.1 pour le noyau 4.7-7.1
Image générée avec IA.

Techniquement, la vulnérabilité découle d'une discoordination entre deux étapes différentes du traitement des commentaires: Mots Appuyez sur valida et filtra HTML "dangerous" lorsque le commentaire est enregistré, puis applique un supplémentaire (sanitisé / échappé) reformulé lorsque le commentaire est affiché sur la page. Le vecteur d'attaque a profité d'un écart entre ces processus : en introduisant délibérément un saut en ligne dans l'attribut d'une étiquette HTML autorisé dans le commentaire, la phase de rendu fragmente l'étiquette et déplace le texte de l'attaquant vers une position que le navigateur interprète comme un gestionnaire d'événements (p. ex. un chargement ou similaire). Ce gestionnaire est automatiquement exécuté en chargeant la page, sans interaction utilisateur. L'exécution du script se produit dans le contexte du navigateur de qui télécharge la page et hérite du niveau d'accès de cette session.

Pour passer de l'exécution dans le navigateur à l'exécution du code sur le serveur, deux conditions supplémentaires sont nécessaires, toutes deux confirmées par la recherche: premièrement, la victime qui ouvre la page doit être un administrateur authentifié; deuxièmement, le script doit effectuer des actions qui utilisent la session administrateur pour télécharger un plugin malveillant (ou activer des itinéraires d'importation de code équivalents). La technique de téléchargement d'un plugin contenant un shell web est une façon bien connue de transformer une session d'administrateur en contrôle de serveur persistant.

Important : la vulnérabilité n'affecte pas tous les sites de façon égale. Il fonctionne uniquement sur des sites dont le thème (ou le schéma de commentaires) formate les commentaires sous la forme vulnérable: il se produit en bloc et dans certains thèmes classiques qui reproduisent le même réformé. En outre, bien que WordPress ait décrit l'échec comme « exploitable sous réserve de l'approbation de commentaires », la modération par défaut et les règles de premier commentaire ne constituent pas un contrôle infaillible : la configuration peut laisser des commentaires sans modération, et dans de nombreux scénarios, la barrière de modération peut être dessinée ou non activée. Patchstack a résumé cela avec l'observation que « la modération n'est pas un contrôle de sécurité ».

Sur le risque réel: il est confirmé que la vulnérabilité permet, dans des conditions spécifiques, une escalade à l'exécution sur le serveur si un administrateur visite la page touchée. Ce qui reste incertain ou une estimation raisonnable est de savoir si les acteurs malveillants ont déjà profité de Comment2Shell dans des campagnes réelles - jusqu'à présent il n'y a pas de preuve publique de l'exploitation - et quel nombre d'installations en production répondent à toutes les conditions nécessaires (thème vulnérable, commentaires accessibles du public, administrateurs visitant la page). Même en l'absence de preuves d'exploitation massive, la facilité de publication des commentaires et celle des administrateurs qui visitent les pages publiques rendent le défaut opérationnel et digne d'attention immédiate.

Que devrait faire un gestionnaire de site WordPress maintenant: le premier et obligatoire est de mettre à jour le noyau vers la version corrigée pour sa branche. Les versions à installer sont au moins 7.1 → 7.1.1; 7.0 → 7.0.5; 6.9 → 6.9.8; et, si vous utilisez des branches antérieures jusqu'à 4.7, installez la version parched disponible pour cette branche (les corrections ont été publiées pour les branches supportées). La mise à jour ferme la vulnérabilité, mais aucun changement qu'un attaquant avait déjà fait.

Si vous ne pouvez pas appliquer la mise à jour immédiatement, atténuer le vecteur en bloquant la publication de nouveaux commentaires publics: fermer les commentaires dans les anciennes entrées, ou désactiver les commentaires globalement jusqu'à ce que vous mettez à jour. Un pare-feu d'application web (WAF) ou des plugins de sécurité (par exemple, les règles commerciales dans Cloudflare, Sucuri ou mod _ les règles de sécurité) peuvent intercepter et bloquer la charge du commentaire malveillant, bien que l'efficacité dépende des signatures et des règles disponibles. Ne vous fiez pas uniquement à la modération des commentaires en tant que défense.

WordPress corrige Commentaire2Shell (CVE-2026-93485) avec patch 7.1.1 pour le noyau 4.7-7.1
Image générée avec IA.

Si vous soupçonnez que votre site a pu être compromis avant le patch, effectuez les vérifications spécifiques suivantes: rechercher des plugins ou fichiers nouveaux ou modifiés dans wp-content / plugins et wp-content / uploads; examiner les listes de plugins actifs et les comparer avec les inventaires précédents; utiliser des outils tels que' wp core verifie-checksums' (WP-CLI) pour détecter les fichiers de base modifiés; scanner le site avec des moteurs de réputation et de malware (Wordfence, Sucuri, VirusTotal pour les fichiers suspects); vérifier les travaux de cron dans le journal et la connexion de l'utilisateur habituel, et connecter / déconnecter des inversions de l'utilisateur; et changer tout accès inhabituel de l'utilisateur. Tout travail de nettoyage doit être effectué sur une copie ou en maintenance, et il est recommandé de restaurer à partir d'une sauvegarde propre si un compromis est détecté.

En tant que mesures préventives supplémentaires qui devraient être appliquées après correction: limiter la possibilité d'installer des plugins / thèmes à quelques comptes de confiance, permettre l'authentification multifactorielle pour les comptes administratifs, restreindre l'accès à / wp-admin par IP ou par authentification HTTP supplémentaire si possible, et garder les extensions et les thèmes à jour. Évaluer l'adoption d'un WAF géré et d'alertes d'intégrité des fichiers pour détecter une manipulation précoce.

Les sources publiques et la documentation technique sur le patch et la classification sont disponibles dans la note WordPress et dans l'onglet Patchstack ; l'entrée publique CVE offre la désignation officielle de vulnérabilité. Vérifiez ces annonces et planifiez la mise à jour dès que possible: les correctifs sont disponibles et appliquer la correction est l'action qui supprime la fenêtre d'exposition. Feuille CVE (Mitre) et Patchstack - CVE-2026-93485 contient des détails et des références plus techniques.

Couverture

Autres

Plus de nouvelles sur le même sujet.