文章总结: 该文档为漏洞预警,披露WordPress多个版本存在跨站脚本漏洞CVE-2025-93485,影响范围广泛,源于输入中和不当,可导致基于DOM的XSS及存储型XSS攻击,攻击者可利用评论审核绕过条件发起攻击。漏洞严重性评分7.1,POC已公开,建议用户升级至修复版本以规避风险。 综合评分: 75 文章分类: 漏洞预警,WEB安全,漏洞分析
漏洞斥候 | 20260922 今日重点漏洞:CVE-2025-93485
梁总助理
2026年9月22日 19:33 北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
CVE-2025-93485
WordPress 跨站脚本漏洞
概述:WordPress 7.1版本至7.1.1之前版本、7.0版本至7.0.4版本、6.9版本至6.9.7版本、6.8版本至6.8.8版本、6.7版本至6.7.7版本、6.6版本至6.6.7版本、6.5版本至6.5.10版本、6.4版本至6.4.10版本、6.3版本至6.3.10版本、6.2版本至6.2.11版本、6.1版本至6.1.12版本、6.0版本至6.0.14版本、5.9版本至5.9.16版本、5.8版本至5.8.15版本、5.7版本至5.7.17版本、5.6版本至5.6.19版本、5.5版本至5.5.20版本、5.4版本至5.4.21版本、5.3版本至5.3.23版本、5.2版本至5.2.26版本、5.1版本至5.1.24版本、5.0版本至5.0.27版本、4.9版本至4.9.31版本、4.8版本至4.8.30版本和4.7版本至4.7.35版本存在跨站脚本漏洞,该漏洞源于网页生成过程中输入中和不当,导致基于 DOM 的跨站脚本攻击和未经验证的存储型跨站脚本攻击,攻击者可利用默认安装中评论审核禁用及评论者需之前批准评论的要求被绕过的条件。
类型:跨站脚本攻击 CWE-79
严重性:7.1
poc(poc已公开)
参考:
https://thehackernews.com/2026/09/wordpress-comment2shell-flaw-can-turn.html
处置参考:
WordPress 7.1.1 Maintenance and Security Release
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:梁总助理 《漏洞斥候 | 20260922 今日重点漏洞:CVE-2025-93485》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。











评论