fuente: https://thehackernews.com/2026/09/wordpress-comment2shell-flaw-can-turn.html
Una nueva vulnerabilidad en el núcleo de WordPress permitía a un visitante anónimo dejar un comentario que insertaba un script oculto en la página. Si un administrador con sesión iniciada abría posteriormente esa página, el script podía ejecutar código en el servidor del sitio.
WordPress corrigió la vulnerabilidad, identificada como CVE-2026-93485 y denominada "Comment2Shell", el 17 de septiembre en la versión 7.1.1 e instó a los propietarios de sitios a actualizar de inmediato. No hay indicios de que se haya utilizado en ataques, y no figura en la lista de vulnerabilidades de software explotadas activamente del gobierno de EE. UU.
Patchstack, la empresa que asignó dicha identificación, calificó la vulnerabilidad con un 7,1 sobre 10 en la escala CVSS.
WordPress comprueba si un comentario contiene HTML peligroso al guardarlo y luego lo reformatea al mostrar la página; la vulnerabilidad se encontraba en el intervalo entre estos dos pasos.
Rafie Muhammad, el investigador de seguridad que reportó el error, describió la cadena completa en un informe publicado el 21 de septiembre. El truco consistía en un salto de línea colocado dentro del atributo de una etiqueta HTML permitida en el comentario.
Se ha descubierto una grave vulnerabilidad de seguridad en Forminator Forms, un plugin de WordPress con más de 600.000 instalaciones activas, que podría ser exp...
Leer artículo →Un actor de amenazas apodado "TheHatman" está llevando a cabo una extensa campaña de exfiltración de datos de Azure en la dark web. El atacante afirma...
Leer artículo →Una campaña de rápida propagación está convirtiendo una vulnerabilidad de VMware vCenter en una vía para obtener el control total de la infraestructura virtual....
Leer artículo →