文章总结: WordPressCore存在未认证存储型XSS漏洞CVE-2026-93485,可导致RCE。影响多个版本分支,官方已发布修复版本。360漏洞研究院已成功复现该漏洞,建议用户尽快升级至安全版本,并关注相关安全产品规则更新。 综合评分: 88 文章分类: 漏洞分析,漏洞预警,WEB安全,代码审计
【已复现】WordPress 无需认证的零点击存储型 XSS 可导致 RCE(Comment2Shell)
原创
360漏洞研究院 360漏洞研究院
360漏洞研究院
2026年9月22日 12:16 四川
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
WordPress Core 存在未经身份认证的存储型跨站脚本(XSS)漏洞。攻击者可提交特制评论,利用评论格式化处理缺陷,在访问者浏览器中执行恶意脚本;满足额外条件时,可借助管理员会话安装恶意插件,进一步实现服务器端远程代码执行(RCE)。
利用前置条件:
- 恶意评论能够被目标访问者加载;
- 访问者已登录具有插件安装权限的管理员账户,且站点允许插件上传、文件写入及相关 PHP 文件执行。
目前 360漏洞挖掘智能体已成功复现该漏洞。本文包含完整影响范围、正式修复方案、技术原理与复现细节。
| | | | | | — | — | — | — | | 漏洞概述 | | | | | 漏洞名称 | WordPress Core 存储型跨站脚本漏洞 | | | | 漏洞编号 | CVE-2026-93485 | | | | 公开时间 | 2026-09-18 | POC状态 | 已公开 | | 漏洞类型 | XSS | EXP状态 | 已公开 | | 利用可能性 | 高 | 技术细节状态 | 已公开 | | CVSS 3.1 | 7.1 | 在野利用状态 | 未发现 |
01
漏洞影响范围
受影响的 WordPress 核心版本:
WordPress 7.1 分支 < 7.1.1
WordPress 7.0 分支 < 7.0.5
WordPress 6.9 分支 < 6.9.8
WordPress 6.8 分支 < 6.8.9
WordPress 6.7 分支 < 6.7.8
WordPress 6.6 分支 < 6.6.8
WordPress 6.5 分支 < 6.5.11
WordPress 6.4 分支 < 6.4.11
WordPress 6.3 分支 < 6.3.11
WordPress 6.2 分支 < 6.2.12
WordPress 6.1 分支 < 6.1.13
WordPress 6.0 分支 < 6.0.15
WordPress 5.9 分支 < 5.9.17
WordPress 5.8 分支 < 5.8.16
WordPress 5.7 分支 < 5.7.18
WordPress 5.6 分支 < 5.6.20
WordPress 5.5 分支 < 5.5.21
WordPress 5.4 分支 < 5.4.22
WordPress 5.3 分支 < 5.3.24
WordPress 5.2 分支 < 5.2.27
WordPress 5.1 分支 < 5.1.25
WordPress 5.0 分支 < 5.0.28
WordPress 4.9 分支 < 4.9.32
WordPress 4.8 分支 < 4.8.31
WordPress 4.7 分支 < 4.7.36
02
修复建议
正式防护方案
WordPress 7.1 分支升级至 7.1.1
WordPress 7.0 分支升级至 7.0.5
WordPress 6.9 分支升级至 6.9.8
WordPress 6.8 分支升级至 6.8.9
WordPress 6.7 分支升级至 6.7.8
WordPress 6.6 分支升级至 6.6.8
WordPress 6.5 分支升级至 6.5.11
WordPress 6.4 分支升级至 6.4.11
WordPress 6.3 分支升级至 6.3.11
WordPress 6.2 分支升级至 6.2.12
WordPress 6.1 分支升级至 6.1.13
WordPress 6.0 分支升级至 6.0.15
WordPress 5.9 分支升级至 5.9.17
WordPress 5.8 分支升级至 5.8.16
WordPress 5.7 分支升级至 5.7.18
WordPress 5.6 分支升级至 5.6.20
WordPress 5.5 分支升级至 5.5.21
WordPress 5.4 分支升级至 5.4.22
WordPress 5.3 分支升级至 5.3.24
WordPress 5.2 分支升级至 5.2.27
WordPress 5.1 分支升级至 5.1.25
WordPress 5.0 分支升级至 5.0.28
WordPress 4.9 分支升级至 4.9.32
WordPress 4.8 分支升级至 4.8.31
WordPress 4.7 分支升级至 4.7.36
03
漏洞描述
CVE-2026-93485 位于 WordPress Core 的评论格式化流程,核心问题是输入净化后,后续 HTML 重写再次改变了数据的语法边界。
评论保存时,wp_kses() 允许使用带 cite 属性的
标签,并保留属性值中的换行。评论展示时,wpautop() 将标签内部换行替换为 占位符。随后用于调整
与
嵌套关系的正则表达式未正确识别引号边界,将占位符中的 > 误判为标签结束位置,导致
被插入属性值内部。
在受影响的主题渲染路径中,后续 wptexturize() 进一步改变引号,导致原本作为普通文本保存的内容被浏览器解析为事件处理属性,从而执行 JavaScript。若脚本在具备插件安装权限的管理员会话中运行,便可能读取安装表单令牌并上传恶意插件,最终以 Web 服务进程权限执行服务器代码。
官方补丁改进了 wpautop() 中的正则表达式,使其正确处理单双引号包围的属性值,避免将属性内部的 > 误认为标签结束符,从源头阻断上述转换链。
04
漏洞复现
360 漏洞研究院已成功复现 WordPress Core 存储型跨站脚本漏洞(Comment2Shell),构造并发送对应 Payload,成功验证该漏洞可导致未认证远程代码执行,最终获取到目标站点 Shell 权限。
WordPress Core 存储型 XSS 可导致 RCE
05
产品侧支持情况
360安全智能体:支持该漏洞攻击的智能分析。
360测绘云 Quake:默认支持该产品的指纹识别。
360高级持续性威胁预警系统:预计 2026年9月23日发布规则更新包,支持该漏洞利用行为的检测。
360资产与漏洞检测管理系统:预计 2026年9月23日发布规则更新包,支持该漏洞利用行为的检测。 本地安全大脑:默认支持该漏洞的PoC检测。
06
时间线
2026年9月22日,360漏洞研究院发布本安全风险通告。
07
参考链接
https://idnsec.com/research/comment2shell-zero-click-pre-auth-xss-to-rce-in-wordpress-core/
WordPress 7.1.1 Maintenance and Security Release
Version 7.1.1
https://www.patchstack.com/articles/wordpress-7-1-1-maintenance-and-security-release/
08
更多漏洞情报
“扫描下方二维码,进入公众号粉丝交流群。更多一手网安资讯、漏洞预警、技术干货和技术交流等您参与!”
建议您订阅360数字安全-漏洞情报服务,获取更多漏洞情报详情以及处置建议,让您的企业远离漏洞威胁。
邮箱:[email protected]
网址:https://vi.loudongyun.360.net
“洞”悉网络威胁,守护数字安全
关于我们
360 漏洞研究院,隶属于360数字安全集团。其成员常年入选谷歌、微软、华为等厂商的安全精英排行榜, 并获得谷歌、微软、苹果史上最高漏洞奖励。研究院是中国首个荣膺Pwnie Awards“史诗级成就奖”,并获得多个Pwnie Awards提名的组织。累计发现并协助修复谷歌、苹果、微软、华为、高通等全球顶级厂商CVE漏洞3000多个,收获诸多官方公开致谢。研究院也屡次受邀在BlackHat,Usenix Security,Defcon等极具影响力的工业安全峰会和顶级学术会议上分享研究成果,并多次斩获信创挑战赛、天府杯等顶级黑客大赛总冠军和单项冠军。研究院将凭借其在漏洞挖掘和安全攻防方面的强大技术实力,帮助各大企业厂商不断完善系统安全,为数字安全保驾护航,筑造数字时代的安全堡垒。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:360漏洞研究院 360漏洞研究院 360漏洞研究院《【已复现】WordPress 无需认证的零点击存储型 XSS 可导致 RCE(Comment2Shell)》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。











评论