22 сентября 2026 года исследователи раскрыли новую цепочку атаки на WordPress, получившую название Comment2Shell. Сценарий начинается с комментария, который может содержать вредоносный код, а затем использует сессию вошедшего администратора.
Главная опасность здесь не в самом факте появления подозрительного комментария. Проблема возникает, когда администратор открывает страницу или интерфейс, где такой контент обрабатывается небезопасно. В результате JavaScript может выполниться с правами текущей сессии и использовать доступные администратору действия.
Что такое Comment2Shell
По опубликованному 22 сентября разбору The Hacker News, уязвимость позволяла анонимному посетителю оставить специально подготовленный комментарий. Когда вошедший в систему администратор просматривал затронутую страницу, скрытый скрипт мог выполниться в его браузере.
Дальше атака уже зависит от доступных административных действий и состояния сайта. Исследователи показали цепочку, при которой XSS можно развить до выполнения кода на сервере.
Почему это опаснее обычного спама
Владельцы WordPress привыкли воспринимать комментарии как источник спама. Обычно их модерируют, удаляют или отправляют в корзину. Но уязвимость такого типа меняет модель угрозы: сам просмотр подготовленного содержимого администратором может стать частью атаки.
Это хороший пример того, почему защита WordPress не сводится к установке одного security плагина. Важны актуальная версия ядра, минимальные права пользователей, контроль административных действий и нормальные журналы событий.
Что проверить владельцу сайта
- установлена ли актуальная версия WordPress с последними security исправлениями
- нет ли отложенных обновлений ядра и критичных плагинов
- кто имеет права администратора и действительно ли они нужны всем этим аккаунтам
- не появились ли неизвестные пользователи, плагины, темы или файлы
- есть ли свежая резервная копия, которую реально можно восстановить
- ведутся ли серверные и WordPress логи, по которым можно проверить подозрительную активность
Нужно ли отключать комментарии
Само наличие комментариев не означает, что сайт обязательно скомпрометирован. Отключать их на всех проектах только из-за одной новости тоже неправильно.
Если комментарии нужны бизнесу или контентному проекту, лучше сначала обновить WordPress, проверить настройки модерации и убедиться, что сайт не содержит известных уязвимых компонентов. Если комментарии вообще не используются, их действительно можно отключить и тем самым уменьшить поверхность атаки.
Что делать после подозрительной активности
Если на сайте появились неизвестные администраторы, изменились файлы, возникли редиректы или антивирус хостинга начал находить PHP файлы в неожиданных каталогах, одного обновления уже недостаточно.
Нужно сохранить логи, проверить изменения файлов, активные сессии, пользователей, плагины, mu-plugins, cron и базу данных. После очистки важно найти точку входа, иначе заражение может вернуться.
Вывод
Comment2Shell ещё раз показывает, что цепочка атаки может начинаться с обычной функции WordPress и становиться серьёзной только при сочетании нескольких условий. Поэтому полезнее не паниковать из-за названия новой уязвимости, а поддерживать ядро и расширения в актуальном состоянии и иметь понятный процесс проверки сайта.
Если нужно проверить WordPress после security новости или подозрительной активности, можно отправить ссылку на сайт через контакты A.S Groups. Я сначала проверю состояние проекта и только потом предложу необходимые действия.
Обсуждение
Вопросы и комментарии
Можно уточнить детали статьи или поделиться своим опытом. Первый комментарий проходит проверку.