Comment2Shell su WordPress: un commento può portare a RCE e web shell, aggiornare subito a 7.1.1
Featured

Comment2Shell su WordPress: un commento può portare a RCE e web shell, aggiornare subito a 7.1.1

Una nuova vulnerabilità di WordPress core, identificata come CVE 2026 93485 e soprannominata Comment2Shell, ha dimostrato come un semplice commento possa trasformarsi in un rischio critico per la sicurezza di un sito. Il problema nasce dalla gestione dei commenti e riguarda una catena che parte da un attacco XSS inserito da un visitatore anonimo e può arrivare fino alla esecuzione di codice sul server, a patto che un amministratore autenticato apra la pagina che contiene il commento malevolo.

Il punto chiave è un disallineamento tra due fasi: la sanitizzazione del commento al momento del salvataggio e la successiva riformattazione quando il commento viene mostrato in pagina. Un aggressore può sfruttare questo passaggio inserendo un ritorno a capo all’interno di un attributo di un tag HTML consentito. Durante il rendering, una trasformazione del markup può spezzare il tag e spostare parte del testo in una posizione interpretata dal browser come gestore di evento, che si attiva automaticamente al caricamento della pagina senza bisogno di clic.

Lo script viene eseguito nel browser di chi visualizza la pagina e opera con il livello di privilegi di quell’utente. Se a visualizzare la pagina è un amministratore WordPress loggato, lo script può abusare della sessione per compiere azioni amministrative, ad esempio caricare un plugin contenente una web shell. Questa tecnica è un percorso noto per ottenere controllo remoto del server tramite la capacità di installare estensioni.

La riuscita dell’attacco dipende anche da come il sito mostra i commenti. Il comportamento è confermato su siti che usano temi a blocchi, predefiniti da WordPress a partire da Twenty Twenty Two, e risulta possibile anche su alcuni temi classici che applicano lo stesso processo di formattazione, come Twenty Twenty One. Inoltre il commento deve comparire effettivamente in pagina. Anche se la moderazione dei commenti può rallentare la pubblicazione, non va considerata una misura di sicurezza affidabile.

WordPress ha corretto la falla con l’aggiornamento WordPress 7 1 1 e ha rilasciato patch anche per rami precedenti, con versioni corrette disponibili dal ramo 7 1 fino a 4 7. Per mitigare temporaneamente, se non è possibile aggiornare subito, si può disabilitare i commenti o chiuderli sui post e affiancare un web application firewall o un plugin di sicurezza per intercettare input costruiti ad arte. L’aggiornamento risolve la vulnerabilità ma non rimuove eventuali modifiche già introdotte, quindi è utile controllare plugin e file non riconosciuti.