Сегодня WordPress выпустила исправления для исправления нового набора уязвимостей в своем основном программном обеспечении, одна из которых может позволить созданной веб-ссылке, открытой вошедшим в систему администратором, установить тему из официального каталога WordPress.org без нажатия кнопки «Установить». Охранная фирма pwn.ai, исследователи которой сообщили об уязвимости, называет цепочку атак Click2Shell. Только сам по себе недостаток Охранная фирма pwn.ai, исследователи которой сообщили об уязвимости, называет цепочку атак Click2Shell. Сама по себе эта уязвимость устанавливает только реальную тему, которую выбирает злоумышленник, но группа исследователей безопасности показала, что ее можно объединить с отдельной уязвимостью в теме для запуска собственного кода злоумышленника на сервере. Исправление выпущено 17 сентября в WordPress 7.1.1. Поскольку это выпуск безопасности, WordPress советует немедленно обновить его. Нет никаких признаков того, что уязвимость использовалась в реальных атаках. Установленная тема остается отключенной, поэтому внешний вид сайта не меняется и все выглядит не так. Для выполнения кода требовался второй, отдельный недостаток в установленной теме. Как писал pwn.ai только об основной ошибке: «Ошибка ядра сама по себе не принимает произвольный ZIP-файл темы». Ошибка работает, потому что две части WordPress читают одну и ту же ссылку по-разному. Каталог WordPress.org обрабатывает значение в ссылке как обычное имя темы и возвращает настоящую тему, но браузер администратора повторно использует исходный текст, знаки препинания и все остальное внутри кода, предназначенного для выбора элемента на странице. Символы, которые злоумышленник добавляет в ссылку, отправляют этот код на кнопку «Установить», и собственный скрипт WordPress щелкает по ней.
Источник: The Hacker News — https://thehackernews.com/2026/09/new-wordpress-click2shell-flaw-forces.html
Комментарии