WordPress 紧急修复 Click2Shell:点链接就被装恶意主题

WordPress 开发团队于 9 月 17 日发布 7.1.1 版本更新,包含 17 项核心修复、19 项区块编辑器修复以及 12 项安全修复,其中重点修补了一项被安全团队 pwn.ai Research 命名为“Click2Shell”的严重远程代码执行(RCE)漏洞。官方建议所有 WordPress 站点管理员尽快完成更新。

漏洞出在哪里

Click2Shell 与 WordPress 的“主题预览”功能处理 URL 参数的方式有关。同一个主题预览链接中的参数,会先后被 WordPress.org 主题 API 和管理员浏览器中的 JavaScript 代码分别解析:主题 API 将其视作普通的主题名称(Slug),而浏览器端则保留了原始字符,并将其进一步插入 jQuery 选择器。在特定条件下,这种解析差异可以形成一条可被利用的攻击链。

攻击者只需构造一条特殊的主题预览链接,诱导已登录的管理员打开,即可在目标站点上安装攻击者指定的主题,进而加载恶意 PHP 代码。

实际危害有多大

根据 pwn.ai 的分析,单独的“强制安装主题”漏洞被评为 CVSS 7.1(高危)。但研究人员演示了更危险的一环:若将该漏洞与所安装主题中的二次缺陷(例如官方目录中的 Mobile Repair Zone 主题存在一个无需权限校验的后台处理程序)相结合,攻击者就能在服务器上执行自己的代码,整条攻击链的评级高达 CVSS 9.6(严重)。

不过,这一攻击链存在前置条件:潜在受害者需要登录 WordPress 后台,并且在此前的同一浏览器会话中访问过攻击者准备的恶意网站。因此,并非任意未登录用户都能直接利用该漏洞。目前尚无证据表明 Click2Shell 已在真实环境中被利用。

哪些版本受影响,如何修复

该漏洞影响 WordPress 6.0 至 7.1.1 发布前的所有版本,修复已回溯到 4.7 在内的所有受支持分支。WordPress 官方没有给出变通方案,升级核心程序是唯一有效的缓解手段。运行 7.1 系列的管理员应尽快升级至 7.1.1;开启了自动更新的站点会自动接收补丁。

pwn.ai 近期已两度披露 WordPress 核心的同类缺陷:8 月的一起位于登录界面,同样可链式触发代码执行;而 7 月披露的“wp2shell”漏洞则无需登录与交互,已被美国网络安全和基础设施安全局(CISA)列入已知被利用漏洞目录,与本次 Click2Shell 无关。

WordPress 7.1.1 更新