CVE-2026-93485: один комментарий в WordPress даёт захват сервера
В WordPress Core 4.7–7.1 нашли уязвимость CVE-2026-93485 (CVSS 7.1): анонимный комментарий с переводом строки в атрибуте cite обходит KSES и через баг в wpautop() и wptexturize() приводит к stored XSS, а при просмотре админом — к RCE. Исправлено в 7.1.1 и бэкпортировано до 4.7.36.
- Уязвимость затрагивает WordPress 4.7–7.1, патч вышел в 7.1.1
- Анонимного комментария достаточно для stored XSS без клика
- Через сессию администратора XSS эскалируется до RCE на сервере
- CVSS 3.1 — 7.1 (High), автор отчёта Rafie Muhammad
Читать дальше
Безопасность