Contexte et découverte
Le 22 septembre 2026, The Hacker News a relayé la publication d’une vulnérabilité dans le cœur de WordPress, identifiée comme CVE‑2026‑93485 et nommée « Comment2Shell ». Le défaut affecte les versions 4.7 à 7.1 et a été corrigé dans la version 7.1.1 publiée le 17 septembre 2026. Patchstack a attribué à ce bug un score CVSS de 7,1 / 10, le qualifiant de vulnérabilité critique mais non encore exploitée dans la nature. Le chercheur Rafie Muhammad a détaillé la chaîne d’attaque dans un article du 21 septembre, montrant comment un commentaire anonyme pouvait être transformé en exécution de code serveur via la session d’un administrateur connecté.
Mécanisme d’exploitation
WordPress valide le HTML d’un commentaire au moment de l’enregistrement, puis le reformate lors de l’affichage. La faille réside dans l’intervalle entre ces deux étapes. L’attaquant insère un saut de ligne (\n) à l’intérieur d’un attribut d’une balise HTML autorisée. Lors du reformatage, le moteur de WordPress découpe la balise, déplaçant le texte injecté dans un emplacement où le navigateur l’interprète comme un gestionnaire d’événement (par ex. onload). Ce gestionnaire s’exécute immédiatement au chargement de la page, sans interaction de l’utilisateur, ce qui constitue un XSS « auto‑exécuté ».
Le script injecté s’exécute dans le contexte du navigateur de la personne qui ouvre la page, quel que soit son niveau d’accès. Pour franchir la frontière serveur, l’attaquant doit toutefois que l’utilisateur soit un administrateur authentifié. Le script utilise alors la session admin pour appeler l’API d’upload de plugins, déposant un petit fichier PHP contenant une web‑shell. Cette technique d’upload de plugin est un vecteur connu pour passer du navigateur à la prise de contrôle du serveur.
Impact et portée
La chaîne d’attaque nécessite deux conditions : un commentaire contenant le payload doit être publié, et un administrateur doit visualiser la page. La modération des commentaires est désactivée par défaut, et même lorsque le paramètre « first‑time commenter must be approved » est activé, il existe des contournements qui permettent la publication directe. Ainsi, la barrière de modération n’offre aucune protection réelle. La vulnérabilité ne dépend pas du thème utilisé, à condition que le thème affiche les commentaires de façon classique ou via un bloc‑theme. Les thèmes qui ne reproduisent pas le même processus de reformatage ne sont pas affectés.
En pratique, un site compromis peut voir un plugin malveillant installé, donnant à l’attaquant un accès complet au système de fichiers et la possibilité d’exécuter des commandes arbitraires. Aucun incident public n’a été signalé, mais le risque de compromission totale reste élevé tant que la version vulnérable est en production.
Mesures de mitigation
La correction officielle consiste à mettre à jour WordPress : version 7.1.1 pour la branche 7.1, 7.0.5 pour la branche 7.0, 6.9.8 pour la branche 6.9, et au minimum 4.7.36 pour les branches antérieures. En l’absence d’une mise à jour immédiate, les administrateurs peuvent désactiver les commentaires globalement ou sur les articles sensibles, ce qui empêche l’injection du payload. Un pare‑feu d’application web (WAF) ou un plugin de sécurité peut également bloquer les requêtes contenant des sauts de ligne dans les attributs HTML. Enfin, il est recommandé de vérifier les répertoires wp-content/plugins pour détecter d’éventuels fichiers inconnus et de les supprimer.