Уязвимость Comment2Shell в WordPress: Анонимный комментарий превратится в RCE через сессию администратора

Wordpress безопасность уязвимость эксплойт обновление Cve thehackernews.com

Обновите WordPress: устранена критическая уязвимость “Comment2Shell”, позволявшая выполнять код на сервере через комментарии. Немедленно установите версию 7.1.1 для защиты вашего сайта от атак.

Новая уязвимость в ядре WordPress позволяла анонимному посетителю оставить комментарий, который внедрял скрытый скрипт на страницу. Если вошедший в систему администратор позже открывал эту страницу, скрипт мог выполнить код на сервере сайта.
WordPress устранила уязвимость, отслеживаемую как CVE-2026-93485 и получившую название “Comment2Shell“, 17 сентября в версии 7.1.1 и рекомендовала владельцам сайтов немедленно обновиться. Нет никаких признаков того, что она использовалась в атаках, и она не входит в список правительственных программных уязвимостей США, активно используемых в настоящее время.
Компания Patchstack, присвоившая этот идентификатор, оценила уязвимость в 7,1 балла из 10 по шкале CVSS.
WordPress проверяет комментарий на наличие опасного HTML при его сохранении, а затем переформатирует его при отображении страницы. Уязвимость существовала в промежутке между этими двумя действиями.
Рафи Мухаммад, специалист по безопасности, сообщивший об ошибке, подробно описал всю цепочку в статье 21 сентября. Уловка заключалась в переносе строки, помещенном внутри атрибута разрешенного HTML-тега в комментарии.
При переформатировании комментария для отображения WordPress, в рамках одного из шагов, разделила тег и переместила текст злоумышленника в место, где браузер воспринял его как активный обработчик событий. Обработчик запускался автоматически при загрузке страницы без необходимости клика.
Скрипт выполнялся в браузере любого, кто открывал страницу, независимо от того, был ли он авторизован, и действовал с уровнем доступа этого пользователя к сайту.
Для выполнения кода на сервере требовалось еще одно условие: страницу с комментарием должен был открыть авторизованный администратор.
После этого скрипт мог использовать сессию администратора для загрузки плагина, содержащего веб-шелл — небольшой файл, который выполняет любые команды, отправленные злоумышленником. Загрузка плагина таким способом является известным путем от браузера администратора к контролю над сервером.
Атака также зависела от того, как сайт отображал свои комментарии. Она работала на сайтах, использующих блочные темы или классические темы, которые форматируют комментарии аналогичным образом, но не на других.
Чтобы что-либо из этого произошло, комментарий должен был сначала появиться на странице. WordPress описала уязвимость как эксплуатируемую только “при условии одобрения комментария”.
Однако модерация комментариев отключена по умолчанию, а настройку, которая удерживает комментарии от впервые комментирующих, можно обойти, поэтому комментарий мог попасть на страницу без чьего-либо одобрения. Как отметила Patchstack, “модерация не является средством контроля безопасности”.
Обновитесь до WordPress 7.1.1 или до последней версии в вашей ветке, если она все еще получает исправления безопасности. Затронутые версии — от 4.7 до 7.1, и вот исправленные версии для текущих веток:
Сайт, который не может обновиться немедленно, может закрыть путь к уязвимости, отключив комментарии к записям или полностью отключив комментарии на сайте. Веб-приложение-брандмауэр или плагин безопасности могут заблокировать специально сформированный комментарий.
Ни WordPress, ни исследователь не опубликовали отдельного обходного пути. Обновление устраняет уязвимость, но не отменяет никаких изменений, которые злоумышленник мог уже внести. Сайту, имеющему основания полагать, что он подвергся атаке, следует также проверить наличие неизвестных плагинов или файлов.
В WordPress 7.1.1 было исправлено всего 11 проблем безопасности. Эта уязвимость в комментариях была единственной, к которой мог получить доступ злоумышленник без учетной записи, и большинство других требовали авторизованного пользователя с определенным уровнем доступа.
В том же релизе была исправлена вторая уязвимость, известная как Click2Shell, при которой специально сформированная ссылка могла привести к установке темы WordPress и, в сочетании со второй слабостью в этой теме, к выполнению кода на сервере. Она также требовала, чтобы авторизованный администратор открыл ссылку.
В ядре WordPress в этом году были и другие серьезные уязвимости. В июле ошибка под названием wp2shell позволяла злоумышленникам выполнять код без какой-либо авторизации, и власти США позже внесли ее в список активно используемых в реальных атаках.
В августе исследователи использовали уязвимость скриптинга на странице входа для выполнения кода от имени администратора. Это отдельные уязвимости от ошибки с комментариями.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: