главное в кибербезопасности Читать в канале
Уязвимости 22 сентября 2026 2 мин

WordPress: уязвимость Click2Shell позволяет выполнять PHP на сервере

WordPress Core 7.1.0 и более ранние версии подвержены уязвимости Click2Shell

Исследователь безопасности Паулос Йибело из pwn.ai обнаружил уязвимость Cross-Site Request Forgery (CSRF) в WordPress Core. Уязвимость получила название Click2Shell. Она позволяет удаленно выполнить PHP-код на сервере. Для эксплуатации уязвимости не требуется аутентификация атакующего. Однако атакующий должен направить администратора на специально созданную ссылку. Уязвимость затрагивает WordPress Core версий 7.1.0 и ранее. Официального идентификатора CVE у уязвимости нет. WordPress устранил проблему в версии 7.1.1.

Click2Shell позволяет устанавливать темы и выполнять PHP-файлы

Click2Shell представляет собой цепочку атак, начинающуюся с межсайтовой подделки запроса (CSRF). Атакующий может использовать уязвимость для установки любой темы из официального каталога WordPress.org. После установки тема может выполнить произвольный PHP-файл на сервере. Уязвимость использует ошибку в обработке URL темы WordPress.org API и JavaScript в браузере администратора. Это позволяет добавить тему на сайт без явного согласия администратора. Даже неактивная тема может выполнить PHP-код во время предварительного просмотра в Customizer. Исследователи pwn.ai продемонстрировали выполнение произвольного PHP-кода с использованием уязвимой темы. Успешная эксплуатация позволяет изменять и удалять файлы, получать доступ к пользовательским данным и файлу wp-config.php. Это может привести к созданию учетных записей администраторов или внедрению вредоносных скриптов.

Обновление до 7.1.1 устраняет уязвимость, защита DISALLOW_FILE_MODS ограничена

Уязвимость Click2Shell затрагивает WordPress Core версий 7.1.0 и ниже. WordPress выпустил версию 7.1.1 для устранения этой проблемы. Разработчики исправили уязвимость, экранировав slug темы перед использованием в селекторе jQuery. Также они ограничили селектор реальными карточками тем. Для администраторов, которые не могут немедленно обновиться, существует частичная защита. Сайты с включенной константой DISALLOW_FILE_MODS не могут принудительно установить тему или вредоносный плагин. Однако компания Patchstack отмечает, что только администраторы могут инициировать цепочку атаки. Учетные записи автора и редактора не имеют необходимых разрешений для установки тем. Атаки возможны через фишинг или существующие уязвимости межсайтового скриптинга (XSS).

Обновиться до 7.1.1 или использовать DISALLOW_FILE_MODS

WordPress рекомендует обновиться до версии 7.1.1 для устранения уязвимости Click2Shell. Полные технические детали и proof-of-concept (PoC) уже опубликованы. Это повышает риск эксплуатации. Для администраторов, которые не могут установить обновление немедленно, рекомендуется проверить настройку DISALLOW_FILE_MODS. Эта настройка предотвращает принудительную установку тем и плагинов. Однако обновление является наиболее надежным методом защиты.

Коротко в карточках

WordPress: уязвимость Click2Shell позволяет выполнять PHP на сервере — карточка 1 из 5WordPress: уязвимость Click2Shell позволяет выполнять PHP на сервере — карточка 2 из 5WordPress: уязвимость Click2Shell позволяет выполнять PHP на сервере — карточка 3 из 5WordPress: уязвимость Click2Shell позволяет выполнять PHP на сервере — карточка 4 из 5WordPress: уязвимость Click2Shell позволяет выполнять PHP на сервере — карточка 5 из 5

Опубликовано в канале 22 сентября, 15:06

Каждый материал сайта выходит в канале в тот же момент.

Источники: BleepingComputer · Anti-Malware · SecurityWeek