WordPress dicht Comment2Shell-lek: reactie van bezoeker kan tot serverovername leiden

WordPress verhelpt Comment2Shell (CVE-2026-93485): een kwaadaardige reactie van een anonieme bezoeker kan bij een beheerder tot code-uitvoering leiden.

WordPress heeft een kwetsbaarheid in de reactiefunctie van het CMS gedicht die een simpele reactie van een willekeurige bezoeker tot volledige serverovername kan laten uitgroeien. Het lek, geregistreerd als CVE-2026-93485 en Comment2Shell genoemd, zit al sinds versie 4.7 in de code en is op 17 september verholpen in versie 7.1.1.

De aanval begint onschuldig: een anonieme bezoeker plaatst een reactie waarin kwaadaardige code verstopt zit in een HTML-attribuut, opgesplitst door een regeleinde. WordPress’ eigen validatie ziet daar niets verdachts in. Pas bij het weergeven van de reactie op de pagina valt de tag uit elkaar, waardoor de verborgen code alsnog op een plek belandt waar de browser hem als event handler herkent en automatisch uitvoert. Zolang alleen gewone bezoekers de pagina bekijken gebeurt er niets bijzonders, want het script draait met hun beperkte rechten. Bekijkt een ingelogde beheerder dezelfde pagina, dan draait de code met diens sessie en rechten. Van daaruit installeert de aanvaller een plugin met een verborgen webshell en heeft hij toegang tot de server.

Voor misbruik moet de reactie wel zichtbaar worden op de site, wat afhankelijk is van de moderatie-instellingen, en moet de site een blokthema gebruiken zoals het sinds 2022 standaard meegeleverde Twenty Twenty-Two, of een van de kwetsbare klassieke thema’s. Zonder dat een beheerder de pagina met de besmette reactie opent, gebeurt er niets.

Opvallend is dat WordPress in dezelfde release ook Click2Shell patchte, een ander lek waarbij een kwaadaardige link een beheerder een thema laat installeren. Beide kwetsbaarheden zijn los van elkaar ontdekt en gemeld, maar troffen dezelfde 7.1.1-update.

Voor Nederlandse WordPress-beheerders is het advies simpel: update naar 7.1.1, controleer reacties voordat ze zichtbaar worden in plaats van ze automatisch te publiceren, en open onbekende of ongemodereerde reacties niet terwijl u bent ingelogd als beheerder.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.