CVE-2026-93485
WordPress core <= 7.1 — неавторизованная уязвимость межсайтового скриптинга (XSS)
- Опубликовано
- 18 сент. 2026 г.
- Обновлено
- 19 сент. 2026 г.
- Назначение CNA
- Patchstack
- Наблюдены доказательства
- 22 сент. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:LНизкий · следующие 30 дней
- Процентиль
- 5,7 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Неправильная нейтрализация входных данных при генерации веб-страницы (межсайтовый скриптинг) в ядре Automattic WordPress позволяет осуществлять DOM-Based XSS. Эта проблема затрагивает WordPress версий 7.1 до 7.1.1; 7.0 по 7.0.4; 6.9 по 6.9.7; 6.8 по 6.8.8; 6.7 по 6.7.7; 6.6 по 6.6.7; 6.5 по 6.5.10; 6.4 по 6.4.10; 6.3 по 6.3.10; 6.2 по 6.2.11; 6.1 по 6.1.12; 6.0 по 6.0.14; 5.9 по 5.9.16; 5.8 по 5.8.15; 5.7 по 5.7.17; 5.6 по 5.6.19; 5.5 по 5.5.20; 5.4 по 5.4.21; 5.3 по 5.3.23; 5.2 по 5.2.26; 5.1 по 5.1.24; 5.0 по 5.0.27; 4.9 по 4.9.31; 4.8 по 4.8.30; и 4.7 по 4.7.35. Уязвимость Unauthenticated Stored XSS в ядре WordPress может быть воспроизведена на стандартной установке WordPress. Модерация комментариев отключена по умолчанию, а требование о наличии ранее одобренного комментария у комментатора может быть обойдено.
Источники
1- CVE-2026-93485Обнаружение
Защитный исследовательский репозиторий для CVE-2026-93485, уязвимости хранимого XSS в ядре WordPress, со сканером проверки версий, техническим анализом и руководством по проверке исправлений.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.