В WordPress нашли Comment2Shell: XSS в комментариях превращается в RCE
Уязвимость CVE-2026-93485 в ядре WordPress позволяла анонимному посетителю оставить комментарий со скрытым скриптом, который выполнялся при открытии страницы администратором и давал запуск кода на сервере. Проблему исправили 17 сентября в версии 7.1.1, владельцам сайтов рекомендовано срочно обновиться.
- Уязвимость CVE-2026-93485 получила название Comment2Shell
- Анонимный комментарий внедрял скрытый скрипт на страницу
- При открытии страницы админом скрипт выполнял код на сервере
- Исправление вышло 17 сентября в WordPress 7.1.1
Читать дальше
Безопасность