КИБЕРБЕЗОПАСНОСТЬ

WordPress закрыл Click2Shell: CSRF-цепочка вела к запуску PHP

WordPress 7.1.1 закрыл Click2Shell: CSRF-цепочку, позволявшую через администратора установить тему и выполнить PHP на сервере.

✍️ Редакция iTech News | 22.09.2026 | ⏱ 3 мин | Источник: BleepingComputer
🦠

Click2Shell WordPress — новая уязвимость в Core, для которой уже опубликованы технические детали и proof-of-concept. Проблема позволяла атакующему без учетной записи в WordPress провести цепочку до удаленного выполнения PHP на сервере, если залогиненный администратор переходил по специально подготовленной ссылке. Для владельцев сайтов, агентств и внутренних IT-команд это тот редкий случай, когда фраза 'просто обновите WordPress' звучит не как скучная мантра, а как вполне конкретный план на ближайший час.

Уязвимость описал исследователь Paulos Yibelo из pwn.ai, сообщает BleepingComputer. Он передал данные команде WordPress 22 августа, а исправление вышло на прошлой неделе в версии WordPress 7.1.1. Официального CVE или другого идентификатора у проблемы на момент публикации источника нет, но практический риск от этого меньше не становится: публичный PoC уже есть, а значит, разбор могут быстро превратить в рабочие атаки против неподготовленных сайтов.

Суть Click2Shell WordPress в цепочке на базе CSRF. Атакующему не нужно входить в панель управления, знать пароль администратора или иметь собственные привилегии. Вместо этого он готовит ссылку, которую должен открыть уже авторизованный администратор сайта. Дальше в игру вступает обработка preview-URL темы: значение из ссылки интерпретируется сначала WordPress.org Themes API, а затем некорректно разбирается JavaScript в браузере администратора. В результате на сайт можно добавить тему из официального каталога WordPress.org без явного действия администратора по установке.

Опасная часть не заканчивается самой установкой. Yibelo показал, что даже неактивная тема может выполнять PHP во время предпросмотра через Customizer. В демонстрации pwn.ai использовала уязвимую тему как второй элемент цепочки: после загрузки предпросмотра ее PHP-код запускался уже на серверной стороне. Это превращает, казалось бы, браузерный сценарий с кликом администратора в удаленное выполнение кода на сервере.

Последствия у такой атаки вполне приземленные и неприятные. Выполнение PHP может дать возможность менять или удалять файлы, читать пользовательские данные, добраться до wp-config.php с параметрами базы данных и секретами аутентификации. Дальше сценарии знакомые: создание левого администратора, внедрение вредоносных скриптов, закрепление на сайте или подготовка площадки для фишинга. Для бизнеса это не 'сломали блог', а риск утечки данных, SEO-отравления, простоя и разбирательств с клиентами.

Важная оговорка: цепочку должен запустить именно администратор. WordPress security-фирма Patchstack отдельно указала, что учетных записей Author и Editor для этого недостаточно, потому что у них нет нужного права на установку тем. Но это слабое утешение. В реальных атаках администраторы получают ссылки в почте, мессенджерах, тикетах поддержки и CRM каждый день. Еще один путь — уже существующая XSS-уязвимость на сайте, которая заставит браузер администратора отправить нужный запрос без красивого письма с 'срочно посмотрите макет'.

WordPress исправил проблему в версии 7.1.1: slug темы теперь экранируется перед использованием в jQuery selector, а сам selector ограничен реальными карточками тем. Для сайтов, где обновление прямо сейчас невозможно, Patchstack указывает временную защиту: при включенном DISALLOW_FILE_MODS сайт нельзя принудительно заставить установить тему или вредоносный плагин через эту цепочку. Это не замена патчу, а скорее ремень безопасности до ближайшего окна обслуживания.

История с Click2Shell WordPress хорошо показывает, почему атаки на CMS давно не сводятся к 'поставили плохой плагин'. Здесь уязвимость сидела в Core, требовала участия администратора, задействовала официальный каталог тем и браузерную логику панели управления. Для команд, которые обслуживают десятки WordPress-сайтов, минимальный чек-лист простой: проверить версию ядра, обновиться до 7.1.1, оценить необходимость DISALLOW_FILE_MODS, пересмотреть права администраторов и напомнить им, что ссылка в рабочем чате тоже может быть частью RCE-цепочки. Следующий виток таких атак, похоже, будет бить не только по коду, но и по привычкам людей, которые этот код администрируют.

Поделиться: Telegram X LinkedIn