WordPress Click2Shell漏洞曝光 恶意链接可以诱导管理员触发PHP代码执行

WordPress Click2Shell漏洞曝光 恶意链接可以诱导管理员触发PHP代码执行

💡 原文中文,约1200字,阅读约需3分钟。
📝

内容提要

WordPress 被曝 Click2Shell 高危漏洞,攻击者可诱导管理员点击恶意链接,利用主题预览流程差异强制安装主题并执行 PHP 代码。官方已在 7.1.1 等版本修复,建议立即升级;无法升级时可启用 DISALLOW_FILE_MODS 临时阻止后台安装主题和插件。

🔎

延伸解读

漏洞利用链的关键环节

Click2Shell 的利用并非单一步骤,而是组合了主题预览流程中的标识符处理差异与主题自身的插件下载执行缺陷。攻击者先通过恶意链接强制安装未激活主题,再借助预览时的激活状态执行 PHP 代码,最终从外部下载并运行恶意插件。这种链式利用说明,即使单个缺陷看似低危,组合后也可能形成完整攻击路径。

版本修复与临时缓解的取舍

官方已在 7.1.1、7.0.5、6.9.8 等分支版本中修复该漏洞,并为仍受支持的旧版本提供向后移植补丁。若无法立即升级,可启用 DISALLOW_FILE_MODS 阻止后台安装主题和插件,但这会同时影响正常的安装与更新操作,属于临时措施。管理员应权衡业务连续性与安全风险,优先安排升级。

管理员操作习惯与攻击面

该漏洞需要诱导管理员点击恶意链接才能触发,因此钓鱼邮件或仿冒网站是主要入口。管理员在登录状态下应避免点击来源不明的链接,尤其是涉及主题预览或后台操作的地址。同时,开启自动更新并仅自动安装维护版本,可在不影响兼容性的前提下更快获得安全补丁,降低此类漏洞的暴露窗口。

Q&A

WordPress Click2Shell漏洞是什么?

Click2Shell是WordPress被曝光的一个高危漏洞,攻击者可以制作钓鱼网站或通过电子邮件诱导网站管理员点击恶意链接,借助恶意链接和漏洞触发PHP代码执行。

Click2Shell漏洞是如何实现代码执行的?

漏洞核心出在WordPress后台主题预览流程中,主题预览链接中的主题标识符会被服务器端和管理员浏览器中的JavaScript引擎分别处理,存在差异。这会导致主题被强制安装并保持未激活状态,但在用户自定义预览过程中主题仍可能被激活,从而执行其中包含的PHP代码。研究人员还将该漏洞与主题自身的插件下载及执行缺陷组合,最终实现从外部下载恶意插件并在服务器上执行PHP代码。

哪些WordPress版本受Click2Shell漏洞影响?

受影响范围包括多个版本分支,如v7.0.x、v7.1.x、6.x、5.x等。

如何修复Click2Shell漏洞?

WordPress官方已在7.1.1版中修复该漏洞,对应修复版本为v7.1.1、v7.0.5、v6.9.8,仍受支持的旧版本也将获得向后移植的安全补丁。修复方法是限制主题选择器只能匹配真实的主题卡片,并对来自URL的主题标识符进行转义。建议立即升级到7.1.1或对应分支的最新版本。

如果暂时无法升级WordPress,有什么临时措施?

如果暂时无法更新,可以考虑启用DISALLOW_FILE_MODS策略,该策略会阻止后台安装主题和插件。但这只是无法升级时的临时措施,建议管理员最好尽快升级到不受影响的版本。

Click2Shell漏洞的危害程度如何?

该漏洞危害程度较高,攻击者可以诱导管理员点击恶意链接,触发PHP代码执行,进而可能完全控制网站。

🏷️

标签

➡️

继续阅读