PT-2026-95257 · WordPress · Wordpress

CVE-2026-93485

·

Publicado

2026-09-17

·

Atualizado

2026-09-25

CVSS v2.0

7.5

Alta

VetorAV:N/AC:L/Au:N/C:P/I:P/A:P
Nome do Software Vulnerável e Versões Afetadas WordPress versões 4.7 through 7.1
Description Um problema de cross-site scripting (XSS) armazenado não autenticado, apelidado de Comment2Shell, existe no núcleo do WordPress. A falha ocorre na função wpautop(), que converte quebras de linha em parágrafos. Um invasor pode enviar um comentário manipulado contendo uma quebra de linha dentro do atributo cite de uma tag blockquote. Embora essa entrada passe pelo filtro wp kses(), uma etapa de reformatação subsequente durante a exibição da página utiliza uma expressão regular incorreta que insere uma tag de parágrafo dentro da citação, transformando o texto em um manipulador de evento onfocus ativo, disparado por um script autofocus.
Este XSS é executado automaticamente ao carregar a página, sem a necessidade de interação do usuário. Se um administrador autenticado visualizar a página afetada, o script pode abusar da sessão do administrador para ler um nonce de instalador de plugin e fazer o upload de um plugin PHP malicioso, resultando na execução remota de código (RCE) no servidor. Atualmente, não há evidências de exploração no mundo real.
Recommendations Atualize o WordPress para a versão 7.1.1 ou a versão corrigida correspondente para a ramificação específica (ex: 4.7.36). Desative os comentários em todo o site como uma mitigação temporária. Implemente cabeçalhos de Política de Segurança de Conteúdo (CSP) rigorosos para bloquear scripts inline. Garanta que usuários administradores não naveguem no front-end do site enquanto estiverem logados.

Exploit

Correção

RCE

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-15199
CVE-2026-93485

Produtos afetados

Wordpress