Mittwoch · 30.09.2026 Ausgabe 5742 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-93485

7,1 HIGH CVSS Basis-Score
Beschreibung

In der Kernsoftware des Content-Management-Systems WordPress von Automattic werden Eingaben beim Erzeugen von Webseiten nicht ausreichend entschärft. Dadurch entsteht eine Cross-Site-Scripting-Schwachstelle, die im Browser des Besuchers ausgelöst wird (DOM-basiertes XSS) und bei der der eingeschleuste Code dauerhaft gespeichert bleibt. Ausnutzbar ist sie ohne jede Anmeldung: Der Angriffsweg führt über die Kommentarfunktion, die in einer Standardinstallation ohne vorgeschaltete Moderation arbeitet. Auch die Vorgabe, dass ein Kommentator bereits einen freigegebenen Kommentar besitzen muss, lässt sich umgehen. Ein Angreifer kann so präparierten Skriptcode hinterlegen, der anschließend bei jedem Aufruf der betroffenen Seite im Browser anderer Besucher oder von Administratoren ausgeführt wird. Damit sind unter anderem das Abgreifen von Sitzungsdaten, Aktionen im Namen angemeldeter Nutzer oder Manipulationen an der dargestellten Seite möglich. Betroffen sind Standardinstallationen ohne zusätzliche Anpassungen.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln