WordPress Click2Shell漏洞曝光 恶意链接可以诱导管理员触发PHP代码执行
2026-9-23 02:11:5 Author: www.landian.news(查看原文) 阅读量:12 收藏

#安全资讯 被数亿网站使用的 WordPress 被爆出新漏洞:Click2Shell,管理员点击恶意链接可以触发 PHP 代码执行。该漏洞危害程度较高,目前 WordPress 已经在 7.1.1 版中修复漏洞,旧分支版本也获得补丁移植。建议使用 WordPress 的网站立即升级到不受影响的新版本,或者通过配置文件启用策略阻止后台安装主题和插件。查看全文:https://ourl.co/127026

被数亿网站使用的内容管理系统 WordPress 日前被安全研究人员曝光新漏洞,该漏洞被命名为 Click2Shell。攻击者可以制作钓鱼网站或通过电子邮件诱导网站管理员点击恶意链接,借助恶意链接和漏洞可以触发 PHP 代码执行。

目前 WordPress 官方已经在最新发布的 7.1.1 安全维护版本中修复该漏洞,近期 WordPress 被爆出的安全漏洞非常多 (这要归功于 AI 模型),建议使用 WordPress 的网站务必开启自动更新,如果担心兼容性问题可以选择只自动安装维护版本。

WordPress Click2Shell漏洞曝光 恶意链接可以诱导管理员触发PHP代码执行

该漏洞的核心问题出在 WordPress 后台主题预览流程中,研究人员发现主题预览链接中的主题标识符会被服务器端和管理员浏览器中的 JavaScript 引擎分别处理,在实际处理过程中存在差异。

这个步骤会导致主题被强制安装并保持未激活状态,但主题在用户自定义预览过程中仍然可能被激活,因此其中包含的 PHP 代码也可以执行。研究人员随后将该漏洞与主题自身存在的插件下载及执行缺陷组合,最终实现从外部下载恶意插件并在服务器上执行 PHP 代码。

WordPress 官方安全公告将受影响范围分为多个版本分支,包括 v7.0.x、v7.1.x、6.x、5.x 等。对应修复版本为 v7.1.1 版、v7.0.5 版、v6.9.8 版,仍然受支持的旧版本也将获得向后移植的安全补丁用于修复漏洞。

开发团队使用的修复方法是限制主题选择器只能匹配真实的主题卡片,并对来自 URL 的主题标识符进行转义,这可以阻止攻击者通过诱导管理员点击恶意链接触发漏洞,官方建议立即升级到 7.1.1 或对应分支的最新版本。

但如果暂时无法更新则可以考虑启用 DISALLOW_FILE_MODS 策略,该策略会阻止后台安装主题和插件,不过这个属于无法升级的临时措施,建议管理员最好尽快升级到不受影响的版本。

热门推荐仅需99元/年,硅谷CN2GIA服务器,另有3年版仅需528元,限量销售,售完即止

  • 京东灰度测试支付宝付款 默认折叠起来 展开后可以正常跳转支付宝

  • 智谱宣布开源ZCode并完成全面整改 将邀请信通院和绿盟开展安全审计

  • 特朗普想给人工智能这个术语更名 提议改成超级智能/极端智能/至高智能

  • 谷歌安全研究员卧底到黑客团队TeamPCP中 从内部收集信息和进行破坏行为

  • iOS内核级攻击突然增多:币圈应用FomoPeek内置框架窃取私钥 大量用户资金被盗

  • 深度求索补充说明DS API峰谷计费:调休补班周末和法定节假日均按闲时计费


文章来源: https://www.landian.news/archives/127026.html
如有侵权请联系:admin#unsafe.sh