Продукты «Хакера»

  • Ежеквартальный «Хакер» #3

    Ежеквартальный «Хакер» #3

    Лучшие статьи квартала на бумаге

    2 000 ₽

    Заказать журнал
  • Годовая подписка на Xakep.ru

    Годовая подписка на Xakep.ru

    Полный доступ к статьям и архиву выпусков

    6 000 ₽ в год

    Подписаться
  • «Пентест WEB» для начинающих

    «Пентест WEB» для начинающих

    Совместный курс «Хакера» и лаборатории «Хаксет»

    7 000 ₽

    Купить курс
  • Спецвыпуск «Хакера» #4

    Спецвыпуск «Хакера» #4

    Лучшие статьи за 2021–2022 годы на бумаге

    2 000 ₽

    Заказать журнал

В ядре WordPress обнаружили уязвимость, получившую название Click2Shell, которая позволяет атакующим принудительно устанавливать темы из официального каталога WordPress.org. Исследователи предупреждают, что в сочетании с уязвимостью в установленной теме эту проблему можно использовать для удаленного выполнения произвольного PHP-кода на сервере.

О Click2Shell сообщил исследователь платформы pwn.ai Паулос Йибело (Paulos Yibelo), который уведомил разработчиков WordPress о проблеме 22 августа 2026 года. Исправление было выпущено 17 сентября 2026 года и вошло в состав WordPress 7.1.1. Известно, что уязвимость затрагивает все версии платформы, начиная с 6.0, однако отдельного CVE-идентификатора баг пока не получил.

Как объясняет Йибело, для эксплуатации уязвимости атакующему не потребуется аккаунт WordPress, административные привилегии или установочный nonce. Однако необходимо, чтобы вошедший в систему администратор открыл специально подготовленную ссылку (от лица учетных записей Author и Editor атаку запустить не выйдет, так как у них нет прав на установку тем).

Проблема связана с тем, что значение из URL для предпросмотра темы по-разному интерпретируется двумя компонентами WordPress. Так, API каталога WordPress.org воспринимает переданное значение как slug темы и возвращает соответствующую запись. Однако JavaScript в браузере администратора использует исходное, неэкранированное значение внутри jQuery-селектора. Добавив в него специальные символы, атакующий может изменить селектор таким образом, чтобы тот указывал на настоящий элемент Install. После этого штатный скрипт WordPress автоматически инициирует установку темы.

В результате на сайт устанавливается выбранная злоумышленником тема из официального каталога WordPress. Так как сама по себе эта уязвимость не позволяет загрузить на сервер произвольный файл ZIP, а установленная тема остается неактивной, внешний вид атакованного сайта не меняется.

Однако исследователь выяснил, что PHP-код неактивной темы может выполняться во время ее предпросмотра через Customizer. Для демонстрации атаки Йибело использовал уязвимую тему Mobile Repair Zone, обработчик которой мог скачать пакет по указанному в запросе адресу и выполнить код без проверки прав пользователя и nonce. То есть атака вела к полноценному удаленному выполнению кода.

В pwn.ai оценили основную уязвимость в 7,1 балла по шкале CVSS, а полную цепочку с выполнением кода в 9,6 балла. В случае успешной атаки злоумышленник получит возможность изменять и удалять файлы, получить доступ к wp-config.php, создать собственную учетную запись администратора или внедрить на сайт вредоносные скрипты.

С релизом WordPress версии 7.1.1 разработчики экранировали slug темы перед передачей в jQuery-селектор и ограничили поиск реальными карточками тем.

Хотя технические подробности уязвимости и эксплоит уже опубликованы, признаков эксплуатации Click2Shell в реальных атаках пока не обнаружено. Администраторам рекомендуется установить 7.1.1 или соответствующий патч для своей ветки WordPress. Кроме того, специалисты Patchstack отмечают, что при включении опции DISALLOW_FILE_MODS принудительная установка темы становится невозможной.

  • Подпишись на наc в Telegram!

    Только важные новости и лучшие статьи

    Подписаться

  • Подписаться
    Уведомить о
    0 комментариев
    Старые
    Новые Популярные
    Межтекстовые Отзывы
    Посмотреть все комментарии