ARK. 1 · 1 min czytaniaWordPress ·

WordPress 7.1.1 łata lukę Click2Shell: link instaluje motyw bez kliknięcia

Wydany 17 września WordPress 7.1.1 usuwa błąd, przez który link otwarty przez zalogowanego administratora instalował motyw z WordPress.org. Ataków nie odnotowano.

Karta wpisu: WordPress 7.1.1 łata lukę Click2Shell: link instaluje motyw bez kliknięcia

WordPress 7.1.1 z 17 września usuwa lukę w rdzeniu, którą badacze z firmy pwn.ai nazwali Click2Shell. Spreparowany link otwarty przez zalogowanego administratora instaluje motyw z oficjalnego katalogu WordPress.org, choć nikt nie klika przycisku instalacji. Katalog odczytuje wartość z linku jako zwykłą nazwę motywu, a przeglądarka administratora używa pełnego tekstu w kodzie wskazującym element strony. Dopisane znaki kierują ten kod na przycisk instalacji i skrypt WordPressa sam go klika. Uprawnienia i token bezpieczeństwa pochodzą z sesji administratora. Nie ma sygnałów, że lukę wykorzystano w atakach.

Kogo dotyczy

Stron na WordPressie, których administrator otworzy taki link w trakcie zalogowania. Sam błąd instaluje tylko prawdziwy motyw wybrany przez atakującego i nie przyjmuje dowolnego pliku ZIP. Motyw pozostaje wyłączony, więc wygląd strony się nie zmienia. Wykonanie kodu na serwerze wymagało drugiej, osobnej luki w zainstalowanym motywie. Podgląd w narzędziu Customizer może załadować kod PHP motywu jeszcze przed jego włączeniem.

Co zrobić

Zaktualizować WordPressa do wersji 7.1.1. To wydanie bezpieczeństwa, dlatego WordPress zaleca aktualizację od razu.

TAB. 2

Źródła

1
The Hacker News — New WordPress Click2Shell Flaw Forces Theme Installs, Can Chain to Code Executionthehackernews.com
TAB. 3

Powiązane

3
18.09.2026WordPressWordPress 7.1.1 łata 11 luk, w tym stored XSS w komentarzach (CVE-2026-93485)
18.09.2026WordPressMniej niż 3 na 10 specjalistów od WordPressa ma plan odtworzenia strony po włamaniu
16.09.2026WordPressThe Events Calendar: dwie krytyczne luki pozwalają przejąć stronę WordPress bez logowania

Wszystkie wpisy →

Blog 24/7
20.09Zastrzeżony PESEL: zmiana raz na 30 minut, blokada przy wypłaciedobreprogramy.pl20.09Fałszywe SMS-y od GITD o mandacie za autostradę wyłudzają dane kartyinstalki.pl20.09Pakiet npm indexed-btree omija blokadę skryptów instalacyjnychbleepingcomputer.com19.09SolarWinds łata CVE-2026-28326 w Access Rights Manager, zdalny kod bez logowaniathehackernews.com19.09Orkes Conductor: luka CVE-2026-58138 atakowana w sieci, poprawka w wersji 3.30.2thehackernews.com19.09Trzy luki jądra Linux w katalogu CISA KEV, Red Hat potwierdza aktywne atakithehackernews.com18.09Publiczne exploity na cztery luki jądra Linux dają lokalnie uprawnienia rootthehackernews.com18.09Brevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientówbleepingcomputer.com18.09WaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajachtherecord.media18.09Jedna zgoda OAuth daje napastnikowi dostęp do poczty i plików mimo MFAdarkreading.com