Resumo: Detalhes técnicos publicados em 21/09 mostram como a CVE-2026-93485 (CVSS 7.1), corrigida no WordPress 7.1.1, permite que um visitante anônimo plante um script em um comentário explorando uma quebra de linha dentro de um atributo HTML permitido. Se um administrador logado abrir a página, o script usa a sessão dele para enviar um plugin com web shell, levando à execução de código no servidor. Afeta sites com temas de bloco (padrão desde o Twenty Twenty-Two) e alguns temas clássicos, como o Twenty Twenty-One; o pesquisador descreveu formas de contornar a moderação de comentários. Com o write-up público, aumenta o risco para sites ainda sem o patch.
Fonte: https://thehackernews.com/2026/09/wordpress-comment2shell-flaw-can-turn.html
O que fazer: Garanta que o núcleo esteja pelo menos na 7.1.1 (ou 7.0.5 / 6.9.8) — idealmente já na 7.1.2, que corrige a CVE-2026-87902. Se não puder atualizar agora, desative comentários em Configurações > Discussão. Revise comentários recentes em Comentários buscando HTML estranho, confira em Plugins e em `wp-content/plugins/` se há plugins que você não instalou (`wp plugin list`) e rode uma varredura com Wordfence ou Sucuri Scanner. Evite navegar no front-end do site logado como administrador em uso cotidiano.
