Înapoi la Noutăți
Amenințări

WordPress remediază vulnerabilitatea critică „Comment2Shell", care transformă un comentariu anonim în control total asupra serverului

O vulnerabilitate nou descoperită în nucleul WordPress, CVE-2026-93485, permite ca un comentariu anonim să deturneze sesiunea unui administrator autentificat și să planteze o ușă din spate funcțională. Este deja pe lista autorităților americane cu vulnerabilități exploatate activ — actualizați la 7.1.1 acum.

WordPress remediază vulnerabilitatea critică „Comment2Shell", care transformă un comentariu anonim în control total asupra serverului

O vulnerabilitate nou descoperită în nucleul WordPress permite oricui poate lăsa un comentariu să planteze cod care rulează cu privilegiile unui administrator — fără autentificare, fără plugin, fără niciun clic. WordPress a remediat problema, însă aceasta se află deja pe lista autorităților americane cu vulnerabilități exploatate activ.

Ce s-a întâmplat

Cunoscută sub numele CVE-2026-93485 și poreclită „Comment2Shell," vulnerabilitatea se află în modul în care nucleul WordPress afișează comentariile, nu în modul în care le primește. Conținutul este filtrat corect la salvarea comentariului — problema apare ulterior, când pagina reformatează comentariul pentru afișare. Acest pas de reformatare poate rupe o etichetă HTML și poate muta textul atacatorului într-o poziție pe care browserul o interpretează drept un handler de eveniment activ, care se declanșează automat la încărcarea paginii, fără a fi nevoie de vreun clic.

Scriptul rulează în browserul oricui vizualizează pagina, autentificat sau nu. Însă ajunge pe server doar dacă persoana care deschide pagina este un administrator autentificat. În acel moment, scriptul folosește sesiunea administratorului pentru a încărca un fișier plugin care acționează ca o ușă din spate (web shell) — o cale binecunoscută prin care vizualizarea unei pagini de către un admin duce la controlul complet al serverului.

Vulnerabilitatea are scorul CVSS maxim, 10.0, și afectează site-urile care folosesc o temă de tip block, implicită în WordPress începând cu versiunea 5.9, precum și unele teme clasice care formatează comentariile în mod similar. WordPress a descris vulnerabilitatea ca fiind exploatabilă „condiționat de aprobarea comentariului": comentariul unui autor nou este de regulă reținut pentru moderare și nu apare automat pe pagină. Cercetătorii care au raportat problema au găsit metode de a ocoli această verificare, confirmând că moderarea comentariilor nu a fost niciodată gândită ca măsură de securitate.

De ce contează

Este una dintre puținele vulnerabilități din nucleul WordPress care nu necesită nicio autentificare din partea atacatorului și nicio interacțiune din partea victimei, în afară de deschiderea unei pagini obișnuite din zona de administrare. Orice site WordPress care acceptă comentarii publice pe o temă block sau pe una dintre temele clasice afectate este un candidat expus, iar combinația dintre severitate maximă, lipsa autentificării și exploatarea confirmată în mediul real este exact profilul care ajunge rapid pe listele de urmărire ale autorităților.

Aceeași versiune a remediat și o vulnerabilitate conexă, poreclită „Click2Shell," în care un link manipulat putea declanșa instalarea unei teme și, înlănțuit cu o a doua slăbiciune din acea temă, executarea de cod pe server — tot condiționat de accesarea link-ului de către un administrator. Ambele se adaugă unui șir de probleme grave din nucleul WordPress apărute anul acesta, inclusiv o vulnerabilitate de execuție de cod fără autentificare descoperită în iulie, pe care autoritățile americane au confirmat-o ca fiind folosită în atacuri reale, și o vulnerabilitate de tip scripting pe pagina de autentificare, găsită în august, care necesita de asemenea un cont de administrator pentru a finaliza lanțul de atac.

Ce trebuie să faceți

  • Actualizați imediat la WordPress 7.1.1 sau la ultima versiune remediată de pe ramura dumneavoastră:
    • 7.1.x → 7.1.1
    • 7.0.x → 7.0.5
    • 6.9.x → 6.9.8
    • Ramurile mai vechi au remedieri până la 4.7.36 — verificați notele de lansare pentru versiunea dumneavoastră.
  • Dacă nu puteți actualiza imediat, dezactivați comentariile și trimiterea de comentarii la nivelul întregului site, sau configurați WAF-ul să blocheze temporar payload-uri de comentarii malformate.
  • Actualizarea nu anulează o compromitere deja produsă. Dacă site-ul dumneavoastră a fost accesibil înainte de actualizare, verificați pluginurile și fișierele instalate pentru orice element nerecunoscut — actualizarea închide breșa, dar nu elimină o ușă din spate deja plantată.
  • Revizuiți igiena conturilor de administrator: limitați numărul de conturi cu drepturi de administrator și tratați „un administrator a deschis o pagină" ca o suprafață de atac reală, nu ca pe un scenariu implicit sigur.
DISTRIBUIE