TL;DR
Jeden niewinny znak nowej linii w atrybucie cite wystarczył, by anonimowy komentarz na blogu stał się drogą do przejęcia serwera. Wystarczyło wysłać komentarz z blokiem . Po przejściu przez kolejne filtry formatowania WordPressa (wpautop, wptexturize i KSES) z tego powstawał HTML z działającym handlerem JavaScript, uruchamianym przez autofocus i onfocus, bez żadnego klikania.
Jeśli taką stronę otworzył zalogowany administrator, kod działał w jego sesji. Mógł pobrać nonce z formularza instalatora wtyczek i wysłać archiwum zip z shellem PHP. Efekt to zdalne wykonanie poleceń na serwerze, a punktem wejścia był zwykły formularz komentarzy. Luka ma numer CVE-2026-93485 i jest załatana w WordPressie 7.1.1, więc warto sprawdzić swoje instalacje i włączyć automatyczne aktualizacje.
Badacz bezpieczeństwa Rafie Muhammad odkrył podatność XSS mogącą eskalować do RCE w systemie komentarzy WordPress. Dowolny nieuwierzytelniony użytkownik mógł dodać komentarz, który...
Czytaj cały wpis u źródła