17 сентября 2026 года WordPress выпустил версию 7.1.1 — экстренное обновление безопасности, закрывающее уязвимость, которая позволяет специально сформированной ссылке автоматически установить и активировать предпросмотр неактивной темы из каталога WordPress.org без явного подтверждения со стороны администратора. Уязвимость обнаружена исследователем Паулосом Йибело и командой pwn.ai, которые назвали цепочку атаки Click2Shell. Исправление доступно для всех поддерживаемых веток WordPress — от 4.7 и выше. Владельцам сайтов рекомендуется обновиться немедленно.
Техническая суть уязвимости
Согласно официальной документации WordPress, проблема описана как возможность «специально сформированного URL автоматически установить и активировать предпросмотр неактивной темы из WordPress.org». На момент публикации идентификатор CVE уязвимости не присвоен. WordPress не опубликовал собственную оценку критичности.
По данным исследователей из pwn.ai, уязвимость ядра сама по себе не принимает произвольный ZIP-архив темы — она устанавливает только легитимную тему из официального каталога WordPress.org, выбранную атакующим. Механизм атаки основан на том, что два компонента WordPress интерпретируют одну и ту же ссылку по-разному: каталог WordPress.org воспринимает значение в URL как обычное имя темы и возвращает реальный пакет, тогда как браузер администратора использует исходный текст ссылки — включая специальные символы — в коде интерфейса, что приводит к автоматическому нажатию кнопки установки. Поскольку администратор уже авторизован, его сессия предоставляет необходимые разрешения и токен безопасности — атакующему не нужно их подделывать.
Важно подчеркнуть: по данным исследователей, для эксплуатации необходимо, чтобы авторизованный администратор открыл вредоносную ссылку. Это условие существенно ограничивает вектор атаки, хотя и не устраняет риск — фишинговые кампании, нацеленные на администраторов WordPress, остаются распространённым явлением.
Исследователи pwn.ai присвоили уязвимости ядра оценку CVSS 7.1 (высокая), а полной цепочке до выполнения кода — CVSS 9.6 (критическая). Следует учитывать, что эти оценки являются исследовательскими, а не вендорскими — WordPress собственного рейтинга критичности не публиковал.
Затронутые версии и масштаб
Официальная документация WordPress фиксирует исправление данной уязвимости в следующих релизах безопасности:
- WordPress 7.1.1
- WordPress 6.9.8
- WordPress 6.0.15
- WordPress 5.7.18
- WordPress 5.0.28
- WordPress 4.9.32
- WordPress 4.8.31
Здесь стоит отметить расхождение с некоторыми вторичными источниками, которые указывают нижнюю границу затронутых версий как 6.0. Однако официальная документация WordPress однозначно включает ту же уязвимость в релизы 4.8.31 и 5.0.28, что свидетельствует о более широком охвате затронутых версий. WordPress также указывает, что исправления портированы вплоть до ветки 4.7, тогда как версия 4.6 и более ранние обновления безопасности больше не получают.
Цепочка до выполнения кода
По данным исследователей, сама по себе уязвимость ядра приводит лишь к установке темы, которая остаётся неактивной — внешний вид сайта не меняется. Однако pwn.ai продемонстрировали, что путь к выполнению произвольного кода на сервере возможен при наличии отдельной уязвимости в установленной теме. Это принципиальное разграничение: уязвимость ядра WordPress не является самостоятельной RCE.
Тем не менее сценарий цепочки атак заслуживает внимания. Экосистема WordPress насчитывает тысячи тем в официальном каталоге, и качество их кода неоднородно. Возможность принудительно установить произвольную тему из каталога расширяет поверхность атаки: злоумышленник может целенаправленно выбрать тему с известной уязвимостью.
Ранее мы уже писали об уязвимости RCE в плагине Forminator Forms для WordPress — эти случаи в совокупности подчёркивают, что безопасность WordPress-экосистемы определяется не только ядром, но и всей цепочкой расширений.
Рекомендации
WordPress рекомендует немедленное обновление. Конкретные действия:
- Обновите WordPress до версии 7.1.1 или до соответствующего исправленного релиза для вашей ветки. Сайты с включённым автоматическим фоновым обновлением получат патч автоматически.
- Проверьте текущую версию через панель управления WordPress → «Обновления».
- Сайты на WordPress 4.6 и ниже не получают обновлений безопасности и остаются уязвимыми — для них необходима миграция на поддерживаемую версию.
- Проведите аудит установленных тем — удалите неиспользуемые темы, особенно те, которые не обновлялись длительное время.
Ни WordPress, ни pwn.ai не предложили временного обходного решения для тех, кто не может обновиться немедленно. При этом атака требует, чтобы авторизованный администратор перешёл по вредоносной ссылке — дополнительная осторожность при открытии ссылок из непроверенных источников снижает риск, но не устраняет его.
Обновление ядра WordPress до исправленной версии полностью закрывает продемонстрированный вектор атаки независимо от того, какие темы установлены на сайте. Учитывая отсутствие обходных решений и широкий охват затронутых версий, приоритет обновления — высокий, особенно для сайтов, администраторы которых работают с электронной почтой и внешними ссылками в том же браузере, где открыта панель WordPress.