WordPress закрыл уязвимость Click2Shell с удалённым выполнением кода
Исследователь Паулос Йибело из pwn.ai обнаружил критическую CSRF-уязвимость Click2Shell в WordPress, которая позволяет установить произвольную тему и запустить PHP-код без явного согласия администратора. Уязвимость работает через двойную интерпретацию URL-адреса предварительного просмотра темы — один раз API WordPress.org обрабатывает его корректно, второй раз JavaScript в браузере администратора интерпретирует с ошибками.
WordPress закрыла уязвимость в версии 7.1.1, выпущенной на прошлой неделе после сообщения об инциденте 22 августа. Для срабатывания эксплойта требуется, чтобы администратор перешёл по специально подготовленной ссылке.
Источник: SecAtor
Что мы знаем о компании
WordPress
- Около 240 000 сайтов на WordPress используют версии The Events Calendar ниже 6.17 и потенциально уязвимы к критическим а 2026-09-16
- Основатель WordPress Мэтт Мулленвег восстановил контроль над компанией после попытки переворота. 2026-09-14
- Статья о разработке плагина для входа через VK ID на WordPress в условиях отсутствия готовых решений. 2026-09-13
- Разбор хроники взлома сайта на WordPress, каскадного удаления данных и ошибок при восстановлении без полного отката бэка 2026-09-10
Новости этого рынка выходят у нас в телеграме первыми — @wikicompass.