非影资讯
面向安全从业者的中英双语安全研究与漏洞情报精选。
← 返回 | CVE Intelligence

CVE-2026-93485 [高危]

收录 2 篇关于 CVE-2026-93485 的安全研究、漏洞分析与攻击态势报告。

厂商
WordPress
产品
WordPress
受影响版本
4.7.0 - 7.1.0
CVSS
7.1
情报跨度
2026-09-21 → 2026-09-25
分析报告
2 篇关联分析

关联分析与时间线

1.
github.com | 工具 | | 原文 ↗ | #bug-bounty | #rce | #zero-day | #wordpress
Comment2Shell 是针对 WordPress 核心 CVE-2026-93485(CVSS 7.1)的单文件开源利用与本地实验工具:未认证评论在 wpautop() 中植入存储型 XSS 载荷,管理员打开文章即零点击触发恶意插件上传、投放可自删除的 webshell 并执行任意命令。
为什么值得关注: 该漏洞影响 4.7.0 至 7.1.0 之间的所有 WordPress 版本,无需身份凭证且仅需管理员浏览即可实现全自动 RCE。各组织应尽快升级到 7.1.1 或官方回迁修复补丁,并在网关和主机侧监控异常评论提交及非常规插件上传行为。
2.
idnsec.com | 漏洞 | | 原文 ↗ | #rce | #vulnerability-research | #wordpress | #xss
CVE-2026-93485 是 WordPress 核心 wpautop() 渲染逻辑中的未认证存储型 XSS:攻击者提交构造评论后,在块主题渲染时页面加载即触发零点击 XSS,并可借管理员会话上传插件升级为 RCE。该漏洞已在 WordPress 7.1.1 修复并回溯支持至 4.7.36 分支。