非影资讯
面向安全从业者的中英双语安全研究与漏洞情报精选。

[CVE-2026-93485] Comment2XSS:WordPress 核心中的零点击预认证 XSS,可潜在升级为 RCE

摘要

CVE-2026-93485 是 WordPress 核心 wpautop() 渲染逻辑中的未认证存储型 XSS:攻击者提交构造评论后,在块主题渲染时页面加载即触发零点击 XSS,并可借管理员会话上传插件升级为 RCE。该漏洞已在 WordPress 7.1.1 修复并回溯支持至 4.7.36 分支。
CVE
CVE-2026-93485
发布时间
收录时间

原文 ↗