1.
Comment2Shell 是针对 WordPress 核心 CVE-2026-93485(CVSS 7.1)的单文件开源利用与本地实验工具:未认证评论在 wpautop() 中植入存储型 XSS 载荷,管理员打开文章即零点击触发恶意插件上传、投放可自删除的 webshell 并执行任意命令。
为什么值得关注: 该漏洞影响 4.7.0 至 7.1.0 之间的所有 WordPress 版本,无需身份凭证且仅需管理员浏览即可实现全自动 RCE。各组织应尽快升级到 7.1.1 或官方回迁修复补丁,并在网关和主机侧监控异常评论提交及非常规插件上传行为。
Skip to content