וורדפרס תיקנה פגיעות בליבת המערכת שכונתה Comment2Shell, המאפשרת לגולש אנונימי להשתיל קוד זדוני בתוך תגובה רגילה. הקוד עוקף את מנגנון הסינון הפנימי ומופעל רק בשלב התצוגה, וכאשר מנהל מחובר צופה בעמוד, הקוד יכול לרכב על ההרשאות שלו ולהתקין תוסף זדוני — למעשה, פרצה להרצת קוד מרחוק.

| מזהה | CVE-2026-93485 |
| מוצר וגרסאות מושפעות | ליבת WordPress — גרסאות 4.7 ועד 7.1 (כולל) |
| חומרה (CVSS) | 7.1 מתוך 10 — חומרה גבוהה (CVSS 3.1) |
| מנוצל בפועל | לא — אין עדות לניצול בשטח, והפגיעות אינה בקטלוג ה-KEV של CISA נכון למועד הפרסום |
| סטטוס תיקון | תוקן ב-WordPress 7.1.1, שפורסמה ב-17 בספטמבר 2026, עם תיקונים מקבילים לענפי תמיכה ישנים יותר |
מה קרה
הפגם יושב בפונקציית wpautop(), שמופעלת כמעט על כל תוכן שוורדפרס מציגה כדי להמיר שורות חדשות לפסקאות. תוקף שמזין קוד עם מבנה מסוים בתוך תגובה רגילה מצליח לעקוף את מנגנון הסינון של התגובות, מכיוון שבשלב ההגשה שום דבר בקוד לא נראה מסוכן. רק בשלב התצוגה, כשהמנגנון הפנימי מארגן מחדש את התוכן לצורך הצגה, הקוד הופך לפעיל ורץ בדפדפן של מי שצופה בעמוד.
אם הצופה הוא מנהל מחובר, הסקריפט יכול לנצל את הסשן הפעיל שלו כדי להתקין תוסף זדוני ולפתוח דלת אחורית לשרת. אתרים המשתמשים בתבניות בלוקים (ברירת המחדל מאז Twenty Twenty-Two) חשופים יותר. וורדפרס תיקנה זאת במהדורת 7.1.1.
נקודות לשים לב
- עדכנו לגרסה 7.1.1 או לעדכון המקביל בענף התמיכה שלכם — אתרים עם עדכוני ליבה אוטומטיים מופעלים כבר קיבלו את התיקון.
- עד לעדכון, שקלו לסגור זמנית תגובות אנונימיות באתרים רגישים, או לדרוש אישור ידני לכל תגובה לפני הצגתה.
- הדריכו מנהלי תוכן להימנע מצפייה בעמודים עם תגובות לא מאושרות דרך חשבון מנהל בעל הרשאות מלאות — עדיף לבדוק תגובות דרך חשבון עם הרשאות מוגבלות ככל האפשר.
- אין עדות לניצול בפועל נכון להיום, כך שאין דחיפות של "אירוע מתמשך" — אבל אין גם סיבה לדחות את העדכון, שכן הפרטים הטכניים כבר פורסמו בפומבי.
- בדקו אם התוסף או השירות שמנהל את התגובות באתר שלכם (למשל מערכת מודרציה חיצונית) עלול לחשוף אתכם גם לפני שהתגובה מוצגת בעמוד הציבורי.
מקורות: The Hacker News · WordPress.org — הודעת מהדורת 7.1.1

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.