文章总结: WordPress核心存在零点击存储型XSS漏洞CVE-2026-93485,攻击者仅需提交一条评论,当具有插件安装权限的管理员浏览页面时即可触发脚本上传恶意插件,最终实现远程代码执行。该漏洞影响范围极广,互联网上存在超5300万个潜在易受攻击实例,且PoC已公开,风险极高。建议用户立即升级至官方修复版本,并采取关闭评论、启用审核、限制后台访问等临时缓解措施。
综合评分: 85
文章分类: 漏洞分析,漏洞预警,应急响应,WEB安全
【复现】WordPress Comment2Shell零点击存储型XSS可导致RCE漏洞(CVE-2026-93485)
启明星辰
启明星辰
ADLab
2026年9月23日 17:51
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
更多安全资讯和分析文章请关注启明星辰ADLab微信公众号及官方网站(adlab.venustech.com.cn)
WordPress是全球使用最广泛的开源内容管理系统(CMS),由 WordPress基金会与开源社区维护,据w3techs统计驱动全球约 43% 的互联网网站,广泛应用于博客、企业站点、内容门户与电商场景。WordPress默认提供wp-comments-post.php评论提交入口与wp-admin管理后台,评论功能对匿名访客开放,并通过插件安装、主题编辑等机制对外暴露管理能力。
WordPress Comment2Shell零点击存储型XSS可导致RCE漏洞由安全研究人员Rafie Muhammad于2026年9月8日报告给 WordPress核心团队,安全团队同日完成分类。9月17日WordPress发布 7.1.1修复版本并将补丁回溯至4.7.36全部分支;9月18日分配编号CVE-2026-93485。公开风险通告给出的CVSS 3.1基础分为7.1分(High)。该漏洞无需管理员点击任何链接或按钮,攻击者仅需向目标站点提交一条评论即可植入载荷;当具有插件安装权限的管理员加载包含该评论的页面时,脚本会在其会话中静默执行并上传恶意插件,最终以Web服务进程权限执行服务器代码,实现远程代码执行。
根据攻击面管理平台Censys的数据,截至2026年9月22日,互联网上存在53,904,485个潜在的易受攻击WordPress实例。由于概念验证漏洞利用程序已经公开,并且该漏洞已在互联网上广泛传播,因此对于使用WordPress的组织或个人而言,该漏洞构成了直接且严重的风险。
-
影响范围
-
WordPress 7.1 分支 < 7.1.1
-
WordPress 7.0 分支 < 7.0.5
-
WordPress 6.9 分支 < 6.9.8
-
WordPress 6.8 分支 < 6.8.9
-
WordPress 6.7 分支 < 6.7.8
-
WordPress 6.6 分支 < 6.6.8
-
WordPress 6.5 分支 < 6.5.11
-
WordPress 6.4 分支 < 6.4.11
-
WordPress 6.3 分支 < 6.3.11
-
WordPress 6.2 分支 < 6.2.12
-
WordPress 6.1 分支 < 6.1.13
-
WordPress 6.0 分支 < 6.0.15
-
WordPress 5.9 分支 < 5.9.17
-
WordPress 5.8 分支 < 5.8.16
-
WordPress 5.7 分支 < 5.7.18
-
WordPress 5.6 分支 < 5.6.20
-
WordPress 5.5 分支 < 5.5.21
-
WordPress 5.4 分支 < 5.4.22
-
WordPress 5.3 分支 < 5.3.24
-
WordPress 5.2 分支 < 5.2.27
-
WordPress 5.1 分支 < 5.1.25
-
WordPress 5.0 分支 < 5.0.28
-
WordPress 4.9 分支 < 4.9.32
-
WordPress 4.8 分支 < 4.8.31
-
WordPress 4.7 分支 < 4.7.36
-
## 漏洞描述
在WordPress Core中,评论在保存时经过HTML净化处理,允许特定标签携带属性并保留属性值中的换行;评论展示时,格式化环节的正则表达式未能正确识别引号边界,把段落标签写入了标签属性值内部。在使用区块主题的站点上,后续的文本处理进一步把引号转换为HTML实体,使原本作为普通文本保存的内容被浏览器解析为事件处理属性,从而在评论展示页面形成零点击存储型跨站脚本。当具有插件安装权限的管理员浏览该页面时,脚本会在其会话中静默执行并上传恶意插件,最终以Web服务进程权限执行服务器代码,实现远程代码执行。
- ## 漏洞原理
该漏洞源于WordPress评论处理流程中保存时净化与展示时格式化两个阶段之间的语法边界差异。攻击者提交的评论中携带特制结构,其中的换行在保存阶段被完整保留;进入展示阶段后,格式化环节的正则表达式未能正确识别引号边界,将段落标签错误地写入了标签属性值内部,使服务端与浏览器对同一段文本产生了不同的语法边界理解。
在使用区块主题的渲染路径中,后续的文本处理会把引号转换为HTML实体,浏览器据此重新划分属性边界,使评论中原本作为普通文本的内容被解析为事件处理属性。由于该属性带有自动聚焦标记,浏览器在页面加载时即会触发对应事件,形成零点击执行的存储型跨站脚本。该阶段不要求攻击者拥有任何账号或凭证。
当加载该页面的是具有插件安装权限的管理员时,脚本会在其会话中读取安装表单令牌并上传恶意插件,最终以Web服务进程权限执行服务器代码。整体来说,完整RCE利用链仅需攻击者提交一条评论,并等待管理员访问包含该评论的页面即可实现服务器上的RCE。
- ## 漏洞复现
本次复现环境采用WordPress 7.1官方镜像,在未修复环境内运行PoC脚本,通过脚本输出可看见命令执行结果,漏洞验证成功。
- ## 安全建议
(1)官方安全更新(推荐)
WordPress 官方已发布每个分支的修复版本,建议所有用户立即升级至所属分支的最新版本。
(2)临时缓解措施
- 在业务允许的前提下暂时关闭文章评论功能,或对全部评论启用人工审核,避免未审核评论被渲染。
- 限制评论提交接口与前端评论组件的暴露范围,对评论内容中的异常标签结构与实体编码特征建立检测规则。
- 对后台插件上传与安装接口的访问实施网络层或 WAF 层限制。
(3)安全加固
- 将WordPress后台与业务访问进行网络隔离,仅允许堡垒机、VPN或指定运维网段访问wp-admin。
- 为管理员账号启用强密码与双因素认证,避免普通账号具备插件上传、文件编辑等高危能力。
- 定期审计WordPress版本、插件、用户权限与访问日志,及时升级至最新安全版本。
参考链接:
[1] https://idnsec.com/research/comment2shell-zero-click-pre-auth-xss-to-rce-in-wordpress-core/
[2] https://wordpress.org/news/2026/09/wordpress-7-1-1-maintenance-and-security-release/
[3] https://wordpress.org/documentation/wordpress-version/version-7-1-1/
[4] https://www.patchstack.com/articles/wordpress-7-1-1-maintenance-and-security-release/
启明星辰积极防御实验室(ADLab)
ADLab成立于1999年,是中国安全行业最早成立的攻防技术研究实验室之一,微软MAPP计划核心成员,“黑雀攻击”概念首推者。截至目前,ADLab已通过 CNVD/CNNVD/NVDB/CVE累计发布安全漏洞7000余个,持续保持国际网络安全领域一流水准。实验室研究方向涵盖基础安全研究、电信运营商基础设施安全研究、移动终端安全研究、云安全研究、信创安全研究、物联网安全研究、车联网安全研究、工控安全研究、数据安全研究、5G安全研究、AI安全研究、卫星安全研究、低空安全研究、高级威胁研究、攻防体系建设。研究成果应用于产品核心技术研究、国家重点科技项目攻关、专业安全服务等。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:ADLab 启明星辰
启明星辰《【复现】WordPress Comment2Shell零点击存储型XSS可导致RCE漏洞(CVE-2026-93485)》