Mastodon Mastodon Mastodon Mastodon

Вразливість Click2Shell у WordPress дозволяє встановити тему без відома адміністратора

Photo of author

CyberSecureFox Editorial Team

Опубліковано:

17 вересня 2026 року WordPress випустив версію 7.1.1 — термінове оновлення безпеки, яке закриває вразливість, що дозволяє спеціально сформованому посиланню автоматично встановити й активувати попередній перегляд неактивної теми з каталогу WordPress.org без явного підтвердження з боку адміністратора. Вразливість виявлена дослідником Паулосом Йибело та командою pwn.ai, які назвали ланцюжок атаки Click2Shell. Виправлення доступне для всіх підтримуваних гілок WordPress — від 4.7 і вище. Власникам сайтів рекомендується оновитися негайно.

Технічна суть вразливості

Згідно з офіційною документацією WordPress, проблему описано як можливість «спеціально сформованого URL автоматично встановити й активувати попередній перегляд неактивної теми з WordPress.org». На момент публікації ідентифікатор CVE для вразливості не призначено. WordPress не опублікував власну оцінку критичності.

За даними дослідників з pwn.ai, вразливість ядра сама по собі не приймає довільний ZIP-архів теми — вона встановлює лише легітимну тему з офіційного каталогу WordPress.org, обрану зловмисником. Механізм атаки ґрунтується на тому, що два компоненти WordPress інтерпретують одне й те саме посилання по-різному: каталог WordPress.org сприймає значення в URL як звичайну назву теми й повертає реальний пакет, тоді як браузер адміністратора використовує початковий текст посилання — включно зі спеціальними символами — у коді інтерфейсу, що призводить до автоматичного натискання кнопки встановлення. Оскільки адміністратор уже авторизований, його сесія надає необхідні дозволи й токен безпеки — зловмиснику не потрібно їх підробляти.

Важливо підкреслити: за даними дослідників, для експлуатації необхідно, щоб авторизований адміністратор відкрив шкідливе посилання. Ця умова суттєво обмежує вектор атаки, хоча й не усуває ризик — фішингові кампанії, націлені на адміністраторів WordPress, залишаються поширеним явищем.

Дослідники pwn.ai оцінили вразливість ядра за CVSS у 7.1 (висока), а повний ланцюжок до виконання коду — у CVSS 9.6 (критична). Слід враховувати, що ці оцінки є дослідницькими, а не вендорськими — WordPress власного рейтингу критичності не публікував.

Зачеплені версії та масштаб

Офіційна документація WordPress фіксує виправлення цієї вразливості в таких релізах безпеки:

Тут варто зазначити розбіжність з деякими вторинними джерелами, які вказують нижню межу зачеплених версій як 6.0. Однак офіційна документація WordPress однозначно включає ту саму вразливість до релізів 4.8.31 і 5.0.28, що свідчить про ширше коло зачеплених версій. WordPress також зазначає, що виправлення портовано аж до гілки 4.7, тоді як версія 4.6 і більш ранні оновлень безпеки більше не отримують.

Ланцюжок до виконання коду

За даними дослідників, сама по собі вразливість ядра призводить лише до встановлення теми, яка залишається неактивною — зовнішній вигляд сайту не змінюється. Однак pwn.ai продемонстрували, що шлях до виконання довільного коду на сервері можливий за наявності окремої вразливості у встановленій темі. Це принципове розмежування: вразливість ядра WordPress не є самостійною RCE.

Втім, сценарій ланцюжка атак заслуговує на увагу. Екосистема WordPress налічує тисячі тем у офіційному каталозі, і якість їхнього коду є неоднорідною. Можливість примусово встановити довільну тему з каталогу розширює поверхню атаки: зловмисник може цілеспрямовано обрати тему з відомою вразливістю.

Раніше ми вже писали про вразливість RCE у плагіні Forminator Forms для WordPress — ці випадки в сукупності підкреслюють, що безпека WordPress-екосистеми визначається не лише ядром, а й усім ланцюжком розширень.

Рекомендації

WordPress рекомендує негайне оновлення. Конкретні дії:

  • Оновіть WordPress до версії 7.1.1 або до відповідного виправленого релізу для вашої гілки. Сайти з увімкненим автоматичним фоновим оновленням отримають патч автоматично.
  • Перевірте поточну версію через панель керування WordPress → «Оновлення».
  • Сайти на WordPress 4.6 і нижче не отримують оновлень безпеки й залишаються вразливими — для них необхідна міграція на підтримувану версію.
  • Проведіть аудит установлених тем — видаліть невикористовувані теми, особливо ті, які тривалий час не оновлювалися.

Ані WordPress, ані pwn.ai не запропонували тимчасового рішення для тих, хто не може оновитися негайно. При цьому атака вимагає, щоб авторизований адміністратор перейшов за шкідливим посиланням — додаткова обережність під час відкриття посилань із неперевірених джерел знижує ризик, але не усуває його.

Оновлення ядра WordPress до виправленої версії повністю закриває продемонстрований вектор атаки незалежно від того, які теми встановлено на сайті. З огляду на відсутність обхідних рішень і широкий спектр зачеплених версій, пріоритет оновлення — високий, особливо для сайтів, адміністратори яких працюють з електронною поштою та зовнішніми посиланнями в тому ж браузері, де відкрита панель WordPress.


CyberSecureFox Editorial Team

Редакція CyberSecureFox висвітлює новини кібербезпеки, уразливості, malware-кампанії, ransomware-активність, AI security, cloud security та security advisories вендорів. Матеріали готуються на основі official advisories, даних CVE/NVD, сповіщень CISA, публікацій вендорів і відкритих звітів дослідників. Статті перевіряються перед публікацією та оновлюються за появи нових даних.

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.