// sekurak.pl

Podatność XSS w komentarzach WordPress mogła prowadzić do RCE

Streszczenie wpisu i odnośnik do pełnej treści u źródła.

Podatność XSS w komentarzach WordPress mogła prowadzić do RCE

TL;DR

Jeden niewinny znak nowej linii w atrybucie cite wystarczył, by anonimowy komentarz na blogu stał się drogą do przejęcia serwera. Wystarczyło wysłać komentarz z blokiem . Po przejściu przez kolejne filtry formatowania WordPressa (wpautop, wptexturize i KSES) z tego powstawał HTML z działającym handlerem JavaScript, uruchamianym przez autofocus i onfocus, bez żadnego klikania.

Jeśli taką stronę otworzył zalogowany administrator, kod działał w jego sesji. Mógł pobrać nonce z formularza instalatora wtyczek i wysłać archiwum zip z shellem PHP. Efekt to zdalne wykonanie poleceń na serwerze, a punktem wejścia był zwykły formularz komentarzy. Luka ma numer CVE-2026-93485 i jest załatana w WordPressie 7.1.1, więc warto sprawdzić swoje instalacje i włączyć automatyczne aktualizacje.

Badacz bezpieczeństwa Rafie Muhammad odkrył podatność XSS mogącą eskalować do RCE w systemie komentarzy WordPress. Dowolny nieuwierzytelniony użytkownik mógł dodać komentarz, który...

Czytaj cały wpis u źródła

// powiązane wpisy