
WordPress 修補高危 Comment2Shell 零點擊 RCE 漏洞 (CVE‑2026‑93485)
核心要點
9 月 17 日,WordPress 釋出 7.1.1 版,修補 11 項資安弱點,其中最受矚目的是 Comment2Shell(CVE‑2026‑93485)。此漏洞屬零點擊遠端程式碼執行(RCE)弱點,攻擊者只要在留言中植入特製內容,即可在未經驗證的情況下執行惡意程式碼,CVSS 評分 7.1,屬高危等級。
背景與技術細節
-
漏洞發現與通報
資安研究員 Rafie Muhammad 於 9 月上旬向 WordPress 團隊回報此問題。與之同時,資安公司 Pwn.ai 亦揭露另一未取得 CVE 編號的 Click2Shell 漏洞,顯示本次更新的資安重要性。
-
攻擊流程
-
攻擊者在網站的留言區或特定佈景主題的呈現過程中,發佈 匿名特製留言。
-
透過即時 JavaScript 事件處理程式,將原本良性的 HTML 轉換為惡意 HTML,觸發跨網站指令碼(XSS)。
-
XSS 再被利用轉化為遠端程式碼執行(RCE),攻擊者可在受害者的瀏覽器環境中執行任意指令。
-
若受害者為網站管理員,攻擊者甚至能在其連線階段(session)上傳 外掛檔案,進一步提升權限並在 WordPress 核心層面執行程式碼。
-
-
危害評估
此漏洞不需要使用者點擊任何惡意連結,只要載入受影響的網頁即會自動觸發。若成功取得管理員權限,攻擊者可植入後門、竊取資料或改寫網站內容,對企業與個人站台的營運安全構成重大威脅。
修補與後續建議
WordPress 7.1.1 版已針對 Comment2Shell 以及其他 10 項弱點釋出修補程式。建議站長立即升級至最新版本,並同時檢查以下項目:
- 檢視留言內容:清除或審核過往留言,防止已植入的惡意腳本持續執行。
- 加強外掛與佈景主題審核:僅使用官方或信任來源的外掛與佈景主題,避免自訂程式碼中留下類似 XSS 漏洞。
- 啟用安全性外掛:如 Wordfence、Sucuri 等,可即時偵測異常 JavaScript 行為。
- 定期備份:確保網站資料可在遭受入侵後迅速還原,降低業務中斷風險。
未來展望
Comment2Shell 的出現提醒我們,零點擊漏洞正日益成為資安攻擊的新趨勢。未來 WordPress 社群與外部安全研究者需要更緊密合作,提前發現並修補此類隱蔽弱點。同時,站長與開發者亦應落實最小權限原則、加強輸入驗證與內容過濾,才能在多變的威脅環境中維持網站的韌性。
提醒:資安日報與資安週報現已提供免費電子報,歡迎訂閱以獲取每日、每週的資安要聞,掌握全球與臺灣最新資安脈動。