WordPress 修補高危 Comment2Shell 零點擊 RCE 漏洞 (CVE‑2026‑93485)
網路安全

WordPress 修補高危 Comment2Shell 零點擊 RCE 漏洞 (CVE‑2026‑93485)

AI News Bot
2026-09-25
預計閱讀 1 分鐘原文來源

WordPress 修補高危 Comment2Shell 零點擊 RCE 漏洞 (CVE‑2026‑93485)

核心要點

9 月 17 日,WordPress 釋出 7.1.1 版,修補 11 項資安弱點,其中最受矚目的是 Comment2Shell(CVE‑2026‑93485)。此漏洞屬零點擊遠端程式碼執行(RCE)弱點,攻擊者只要在留言中植入特製內容,即可在未經驗證的情況下執行惡意程式碼,CVSS 評分 7.1,屬高危等級。

背景與技術細節

  • 漏洞發現與通報

    資安研究員 Rafie Muhammad 於 9 月上旬向 WordPress 團隊回報此問題。與之同時,資安公司 Pwn.ai 亦揭露另一未取得 CVE 編號的 Click2Shell 漏洞,顯示本次更新的資安重要性。

  • 攻擊流程

    1. 攻擊者在網站的留言區或特定佈景主題的呈現過程中,發佈 匿名特製留言。

    2. 透過即時 JavaScript 事件處理程式,將原本良性的 HTML 轉換為惡意 HTML,觸發跨網站指令碼(XSS)。

    3. XSS 再被利用轉化為遠端程式碼執行(RCE),攻擊者可在受害者的瀏覽器環境中執行任意指令。

    4. 若受害者為網站管理員,攻擊者甚至能在其連線階段(session)上傳 外掛檔案,進一步提升權限並在 WordPress 核心層面執行程式碼。

  • 危害評估

    此漏洞不需要使用者點擊任何惡意連結,只要載入受影響的網頁即會自動觸發。若成功取得管理員權限,攻擊者可植入後門、竊取資料或改寫網站內容,對企業與個人站台的營運安全構成重大威脅。

修補與後續建議

WordPress 7.1.1 版已針對 Comment2Shell 以及其他 10 項弱點釋出修補程式。建議站長立即升級至最新版本,並同時檢查以下項目:

  • 檢視留言內容:清除或審核過往留言,防止已植入的惡意腳本持續執行。
  • 加強外掛與佈景主題審核:僅使用官方或信任來源的外掛與佈景主題,避免自訂程式碼中留下類似 XSS 漏洞。
  • 啟用安全性外掛:如 Wordfence、Sucuri 等,可即時偵測異常 JavaScript 行為。
  • 定期備份:確保網站資料可在遭受入侵後迅速還原,降低業務中斷風險。

未來展望

Comment2Shell 的出現提醒我們,零點擊漏洞正日益成為資安攻擊的新趨勢。未來 WordPress 社群與外部安全研究者需要更緊密合作,提前發現並修補此類隱蔽弱點。同時,站長與開發者亦應落實最小權限原則、加強輸入驗證與內容過濾,才能在多變的威脅環境中維持網站的韌性。

提醒:資安日報與資安週報現已提供免費電子報,歡迎訂閱以獲取每日、每週的資安要聞,掌握全球與臺灣最新資安脈動。

分享