17.09.2026

CVE-2026-93485 w WordPress Core. Podatność XSS umożliwiała atak bez logowania

W WordPress Core ujawniono podatność CVE-2026-93485, umożliwiającą przeprowadzenie ataku Stored Cross-Site Scripting przez niezalogowanego użytkownika.

Problem dotyczył funkcji wpautop(), czyli jednego z podstawowych mechanizmów WordPress odpowiedzialnych za automatyczne formatowanie treści i przekształcanie podziałów wierszy w znaczniki HTML.

Podatność została poprawiona w wydaniu WordPress 7.1.1, opublikowanym 17 września 2026 roku. WordPress sklasyfikował problem jako jedną z 11 luk bezpieczeństwa usuniętych w tym wydaniu.

Jak działa CVE-2026-93485?

Źródłem problemu był sposób, w jaki funkcja wpautop() przetwarzała określone znaczniki HTML, w szczególności element blockquote zawierający odpowiednio przygotowaną wartość atrybutu.

Atakujący mógł umieścić specjalnie przygotowaną zawartość w zwykłym komentarzu WordPress. Dane przechodziły przez standardowy mechanizm filtrowania komentarzy, ponieważ na tym etapie nie zawierały jeszcze kodu, który byłby uznawany za niebezpieczny.

Dopiero podczas późniejszego formatowania treści przez wpautop() struktura HTML mogła zostać zmieniona w sposób prowadzący do powstania aktywnego atrybutu umożliwiającego wykonanie kodu JavaScript w przeglądarce osoby odwiedzającej stronę.

To właśnie ten etap powodował, że podatność miała charakter Stored XSS. Złośliwa zawartość mogła zostać zapisana w witrynie, a następnie wykonana przy późniejszym wyświetleniu strony.

Do przeprowadzenia ataku nie było potrzebne konto

Jednym z istotniejszych elementów CVE-2026-93485 jest brak konieczności uwierzytelnienia.

Atakujący nie musiał posiadać konta w WordPress ani dostępu do panelu administracyjnego. Punktem wejścia mógł być standardowy formularz komentarzy dostępny publicznie.

W praktyce wykorzystanie podatności zależało jednak również od tego, czy przygotowany komentarz został opublikowany. WordPress wskazuje, że atak mógł podlegać mechanizmowi moderacji komentarzy. Na stronach wymagających zatwierdzania komentarzy przez administratora złośliwa zawartość mogła więc najpierw trafić do kolejki moderacyjnej.

Nie należy jednak traktować moderacji jako pełnego zabezpieczenia. Administrator może zatwierdzić pozornie zwyczajnie wyglądający komentarz, a ustawienia komentarzy różnią się pomiędzy poszczególnymi instalacjami.

Dlaczego Stored XSS jest niebezpieczny?

Cross-Site Scripting umożliwia wykonanie kodu JavaScript w kontekście domeny zaatakowanej strony.

Jeżeli zainfekowaną treść wyświetli zwykły użytkownik, potencjalnym skutkiem może być między innymi manipulowanie zawartością strony lub wykonywanie operacji w jego przeglądarce.

Znacznie poważniejsza sytuacja powstaje wtedy, gdy stronę ze złośliwą zawartością odwiedzi zalogowany administrator WordPress. Kod wykonywany jest wtedy w przeglądarce użytkownika posiadającego wysokie uprawnienia.

Dlatego podatności Stored XSS nie powinny być traktowane wyłącznie jako problemy związane z wyświetlaniem treści. W odpowiednich warunkach mogą stanowić element bardziej rozbudowanego łańcucha ataku.

Jakie wersje WordPress były podatne?

Oficjalny advisory WordPress wskazuje, że podatność obejmowała WordPress 7.1 oraz wiele wcześniejszych gałęzi systemu. Problem występował również między innymi w WordPress 7.0.0-7.0.4, 6.9.0-6.9.7, 6.8.0-6.8.8 oraz kolejnych starszych wydaniach. Poprawki zostały przygotowane także dla starszych gałęzi otrzymujących aktualizacje bezpieczeństwa.

Dla najnowszych linii poprawkę zawierały między innymi:

WordPress 7.1.1,
WordPress 7.0.5,
WordPress 6.9.8,
WordPress 6.8.9,
WordPress 6.7.8,
WordPress 6.6.8.
Poprawki przygotowano również dla kolejnych starszych wydań.

Obecnie najnowszym wydaniem WordPress jest już 7.1.2, opublikowane 22 września 2026 roku. Wersja ta zawiera również osobną poprawkę dotyczącą kolejnej krytycznej podatności bezpieczeństwa, dlatego utrzymywanie WordPress 7.1.1 wyłącznie dlatego, że usuwa CVE-2026-93485, nie jest już właściwym podejściem. Aktualna instalacja powinna korzystać z najnowszego dostępnego wydania bezpieczeństwa.

Podatność została usunięta bardzo szybko

Według informacji Patchstack podatność została zgłoszona 15 września 2026 roku. Już 17 września WordPress opublikował wersję 7.1.1 zawierającą poprawkę, a 18 września szczegóły podatności zostały publicznie ujawnione.

Badaczem odpowiedzialnym za jej zgłoszenie był Rafie Muhammad. WordPress potwierdził jego udział w odkryciu podatności w oficjalnych informacjach dotyczących wydania 7.1.1.

Podatność została sklasyfikowana jako High. Poszczególne bazy stosują nieznacznie różniące się oceny CVSS, wynoszące około 7.1-7.2.

Kolejna podatność w samym WordPress Core

CVE-2026-93485 jest istotna również dlatego, że problem nie dotyczył zewnętrznej wtyczki czy motywu.

Luka znajdowała się bezpośrednio w WordPress Core, w funkcji wykorzystywanej podczas przetwarzania i formatowania treści.

To kolejny przykład pokazujący, że bezpieczeństwo WordPress nie może ograniczać się wyłącznie do aktualizowania rozszerzeń. Aktualizacji, monitorowania oraz kontroli podatności wymaga cały stos wykorzystywany przez witrynę, łącznie z samym rdzeniem CMS.

W ramach Artixen Protect tego typu podatności monitorujemy na bieżąco, aby możliwie szybko identyfikować zagrożone instalacje i reagować na pojawiające się aktualizacje bezpieczeństwa.

Źródła:

  • WordPress.org – WordPress 7.1.1 Maintenance and Security Release,
  • WordPress.org – dokumentacja wydania WordPress 7.1.1,
  • WordPress Security Advisory – GHSA-qg7r-fjh2-wvx8,
  • CVE-2026-93485 – Common Vulnerabilities and Exposures,
  • Patchstack – WordPress 7.1.1 Maintenance and Security Release,
  • WordPress.org – WordPress 7.1.2 Release.