CVE-2026-93485
WordPress Core <= 7.1 – Nicht authentifizierte Cross-Site-Scripting-(XSS)-Schwachstelle
- Veröffentlicht
- 18.09.2026
- Aktualisiert
- 19.09.2026
- CNA zuweisen
- Patchstack
- Beweise beobachtet
- 22.09.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:LNiedrig · nächste 30 Tage
- Perzentil
- 5,7 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Unzureichende Neutralisierung von Eingaben während der Seitengenerierung ('Cross-Site Scripting')-Schwachstelle im Automattic WordPress-Kern ermöglicht DOM-basiertes XSS. Dieses Problem betrifft WordPress-Versionen 7.1 vor 7.1.1; 7.0 bis 7.0.4; 6.9 bis 6.9.7; 6.8 bis 6.8.8; 6.7 bis 6.7.7; 6.6 bis 6.6.7; 6.5 bis 6.5.10; 6.4 bis 6.4.10; 6.3 bis 6.3.10; 6.2 bis 6.2.11; 6.1 bis 6.1.12; 6.0 bis 6.0.14; 5.9 bis 5.9.16; 5.8 bis 5.8.15; 5.7 bis 5.7.17; 5.6 bis 5.6.19; 5.5 bis 5.5.20; 5.4 bis 5.4.21; 5.3 bis 5.3.23; 5.2 bis 5.2.26; 5.1 bis 5.1.24; 5.0 bis 5.0.27; 4.9 bis 4.9.31; 4.8 bis 4.8.30; und 4.7 bis 4.7.35. Die Unauthenticated Stored XSS-Schwachstelle im WordPress-Kern kann auf einer Standard-WordPress-Installation reproduziert werden. Die Kommentarmoderation ist standardmäßig deaktiviert, und die Anforderung, dass Kommentatoren zuvor einen genehmigten Kommentar haben müssen, kann umgangen werden.
Quellen
1- CVE-2026-93485Erkennung
Defensives Forschungs-Repository für CVE-2026-93485, eine im WordPress-Core gespeicherte XSS-Schwachstelle, mit Versionsprüfungs-Scanner, technischer Analyse und Anleitung zur Patch-Verifizierung.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.