2026-09-22 · WordPress · ИТ и разработка

WordPress закрыл уязвимость Click2Shell с удалённым выполнением кода

WordPress закрыл уязвимость Click2Shell с удалённым выполнением кода

Исследователь Паулос Йибело из pwn.ai обнаружил критическую CSRF-уязвимость Click2Shell в WordPress, которая позволяет установить произвольную тему и запустить PHP-код без явного согласия администратора. Уязвимость работает через двойную интерпретацию URL-адреса предварительного просмотра темы — один раз API WordPress.org обрабатывает его корректно, второй раз JavaScript в браузере администратора интерпретирует с ошибками.

WordPress закрыла уязвимость в версии 7.1.1, выпущенной на прошлой неделе после сообщения об инциденте 22 августа. Для срабатывания эксплойта требуется, чтобы администратор перешёл по специально подготовленной ссылке.

Источник: SecAtor

Что мы знаем о компании WordPress

Новости этого рынка выходят у нас в телеграме первыми — @wikicompass.

Все новости