[CVE-2026-93485] Comment2XSS:WordPress 核心中的零点击预认证 XSS,可潜在升级为 RCE
idnsec.com | 漏洞 | CVE-2026-93485 | #rce | #vulnerability-research | #wordpress | #xss | #pre-auth | #vulnerability | #stored-xss | #zero-click | #wordpress-core | #wordpress-7-1-1 | #unauthenticated-xss | #wpautop | #kses | #wptexturize | #block-theme | #comment2shell | #cve-2026-93485
摘要
CVE-2026-93485 是 WordPress 核心 wpautop() 渲染逻辑中的未认证存储型 XSS:攻击者提交构造评论后,在块主题渲染时页面加载即触发零点击 XSS,并可借管理员会话上传插件升级为 RCE。该漏洞已在 WordPress 7.1.1 修复并回溯支持至 4.7.36 分支。
- CVE
- CVE-2026-93485
- 发布时间
- 收录时间
Skip to content