TGViewer
SecAtor SecAtor @true_secator · 41.7K subscribers
Post #8632 2.95K
Обнаружение Click2Shell приписывается исследователю Паулосу Йибело из pwn.ai, который сообщил о ней в WordPress 22 августа. технические подробности и PoC для новой CSRF-уязвимости WordPress, получившей название Click2Shell, которая затрагивает основной компонент платформы.

Ошибка пока не имеет идентификатора, но она была исправлена WordPress на прошлой неделе с выпуском версии 7.1.1. Обнаружение Click2Shell приписывается исследователю Паулосу Йибело из pwn.ai, который сообщил о ней в WordPress 22 августа.

Уязвимость представляет собой предварительно аутентифицированную цепочку удаленного выполнения кода, которая позволяет злоумышленнику установить любую тему из официального каталога WordPress.org и запустить произвольный PHP-файл.

Исследователи объясняют, что «значение из URL-адреса предварительного просмотра темы WordPress интерпретируется один раз API тем WordPress.org, а второй раз, с ошибками, - JavaScript в браузере администратора».

Это позволяет злоумышленнику добавить тему WordPress на целевой веб-сайт без явной установки администратором. Исследователь обнаружил, что даже в неактивном состоянии тема может выполнять PHP-скрипты во время предварительного просмотра в настройках темы.

Следует отметить, что даже если злоумышленнику не требуется аутентификация, для работы эксплойта Click2Shell авторизованному администратору необходимо перейти по специально созданному URL-адресу.

Атака потенциально может начаться со специально созданной ссылки, ведущей к установке уязвимой темы из каталога. Как только предварительный просмотр в настройках темы загрузит PHP-код неактивной темы, код будет выполнен на сервере.

Для демонстрации проблемы pwn.ai задействовала уязвимую тему WordPress в качестве второго компонента в цепочке, которая выполняла PHP-код злоумышленника.

Выполнение кода, в конечном счете, позволяет изменять и удалять файлы, получать доступ к пользовательским данным, а также к файлу wp-config.php, содержащему учетные данные базы данных и секретные ключи аутентификации.

Злоумышленник может использовать этот доступ для создания подконтрольных учетных записей администратора или внедрения вредоносных скриптов.

Йибело продемонстрировал работу Click2Shell с использованием конкретной темы, лежащая в основе уязвимость ядра WordPress версии 7.1.0 и более ранних версий могла быть использована для принудительной установки любой другой уязвимой темы из каталога.

Исследователь отмечает, что злоумышленнику не требуется учетная запись WordPress, установочный nonce или собственные административные права. Однако для атаки Click2Shell необходимо, чтобы авторизованный администратор перешел по созданной ссылке.

Patchstack, в свою очередь, также проанализировала Click2Shell и подчеркнула, что запустить эту цепочку может только администратор, в то время как учетные записи автора и редактора не имеют необходимых разрешений для установки тем.

Компания предупредила, что возможны атаки с помощью целенаправленного фишинга или существующей XSS-уязвимости, которая заставляет браузер администратора отправлять запрос.

В версии 7.1.1 WordPress исправил уязвимость в ядре, экранировав идентификатор темы перед его использованием в селекторе jQuery и ограничив селектор использованием только карточек тем.

Для администраторов, которые не могут установить обновление немедленно, Patchstack отмечает, что веб-сайты с включенной опцией DISALLOW_FILE_MODS не могут быть принудительно установлены на эту тему или вредоносный плагин.

Однако настоятельно рекомендуется перейти на последнюю версию WordPress, особенно учитывая наличие полной технической информации и доступного PoC.
Documentation Version 7.1.1 On September 17, 2026, WordPress 7.1.1 was released to the public. Installation/Update Information To get this version, update automatically from the Dashboard > Updates menu in your site’s admin area or visit https://wordpress.org/download/releases/.For…
More from @true_secator
  1. Sep 22, 2026LastPass сообщает об обнаружении масштабной кампании по распространению стилера Rapuncel ч…
  2. Sep 21, 2026Исследователь Гал Вайзман из Forever Security раскрыл новую технику атаки BragJack, позвол…
  3. Sep 21, 2026Практикующая ИБ CrowdSec подтвердила компрометацию около 300 частных и публичных репозитор…
  4. Sep 21, 2026Не успели Clop’ы поживиться новыми жертвами: ShinyHunters взломала сайт DLS группировки, п…
  5. Sep 21, 2026И Google не осталась в стороне ИИ-инцидентов: компания подтвердила, что Gemini AI в мае вз…
  6. Sep 21, 2026👺Nightmare-Eclipse (MSNightmare), который последние несколько месяцев кошмарит Microsoft…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →