Cibersegurança

A vulnerabilidade Click2Shell no WordPress permite a execução remota de PHP por meio da visita de um administrador a um link

Pesquisadores revelaram detalhes de uma vulnerabilidade CSRF no núcleo do WordPress que permite, sem a necessidade de uma conta do invasor, forçar um site a instalar um tema e executar código PHP, desde que um administrador autenticado visite um link especialmente criado. O WordPress corrigiu o problema na versão 7.1.1, enquanto a exploração de prova de conceito se tornou publicamente disponível.

2026-09-21
4 min de leitura
7 visualizações
فريق تحرير certi.news
A vulnerabilidade Click2Shell no WordPress permite a execução remota de PHP por meio da visita de um administrador a um link

Foram publicados detalhes técnicos e um código de prova de conceito para uma nova vulnerabilidade no núcleo do WordPress, chamada pelos pesquisadores de Click2Shell, que permite uma cadeia de exploração para executar código PHP remotamente no servidor, sem autenticação direta do invasor. O WordPress corrigiu a falha na versão 7.1.1, lançada na semana passada, mas a publicação da exploração de prova de conceito torna mais urgente a atualização dos sites afetados.

Como a cadeia funciona?

O pesquisador Paulos Yibelo, da plataforma de testes de penetração pwn.ai, descobriu a vulnerabilidade e a comunicou ao WordPress em 22 de agosto. Segundo o relatório, um valor obtido de um link de visualização de tema é interpretado uma vez pela API de Temas no WordPress.org e, em seguida, processado de forma insegura pelo JavaScript no navegador do administrador.

Isso permite adicionar um tema do diretório oficial ao site sem que o administrador o instale explicitamente. Mesmo que o tema não esteja ativo, o código PHP dentro dele pode ser executado durante sua visualização na ferramenta Customizer. Para concluir o ataque, o invasor envia um link especialmente criado, mas um administrador autenticado no site precisa visitá-lo.

O que pode acontecer após a exploração?

Os pesquisadores usaram um tema vulnerável como a segunda parte da cadeia para executar código PHP definido pelo invasor. O relatório completo indica a possibilidade de executar comandos no servidor, incluindo modificar ou excluir arquivos, além de acessar dados dos usuários e o arquivo wp-config.php, que contém credenciais do banco de dados e segredos de autenticação.

Isso pode permitir a criação de contas administrativas maliciosas ou a injeção de scripts nocivos no site. A falha básica no WordPress Core 7.1.0 e em versões anteriores também pode ser usada, segundo o pesquisador, para forçar o site a instalar qualquer outro tema vulnerável presente no diretório WordPress.org.

Quem possui a permissão necessária?

O invasor não precisa de uma conta do WordPress nem de um token nonce para a instalação ou de privilégios administrativos próprios. Porém, a cadeia Click2Shell não funciona apenas com o envio da solicitação; é necessária a interação de um administrador autenticado com o link. A empresa de segurança do WordPress Patchstack informou que as contas Author e Editor não têm as permissões necessárias para instalar temas.

O link pode chegar ao administrador por meio de phishing direcionado ou de uma vulnerabilidade XSS preexistente que faça o navegador enviar a solicitação. Portanto, a exigência de interação do administrador não elimina a gravidade da falha, mas delimita o cenário do ataque e impede que ele seja uma exploração remota totalmente automatizada.

O que muda na prática?

O WordPress corrigiu o problema escapando o nome do tema antes de usá-lo em um seletor jQuery e limitando o seletor aos cartões reais de temas. A Patchstack recomenda atualizar para a versão 7.1.1 ou mais recente, especialmente após a publicação de detalhes completos e de um código de prova de conceito.

Para os sites que não podem ser atualizados imediatamente, a Patchstack informa que ativar a configuração DISALLOW_FILE_MODS impede que o site seja forçado a instalar o tema ou um complemento malicioso. Essa continua sendo uma medida temporária de mitigação, não um substituto para atualizar o núcleo do WordPress e verificar alterações ou contas administrativas inesperadas.

Fonte da notícia
BleepingComputer
Abrir fonte original ↗
ف
Autor

فريق تحرير certi.news

Na mesma categoria

Você também pode gostar

Ver todas as notícias