https://www.informationsecurity.com.tw/seminar/2026_Finance/
https://www.informationsecurity.com.tw/seminar/2026_Finance/

新聞

WordPress 修補 Click2Shell 漏洞:惡意連結可強制安裝佈景主題、執行程式碼

2026 / 09 / 25
編輯部
WordPress 修補 Click2Shell 漏洞:惡意連結可強制安裝佈景主題、執行程式碼
WordPress 於 9 月 17 日釋出 7.1.1 版,修補核心軟體多項漏洞。其中一項由資安業者 pwn.ai 通報並命名為 Click2Shell。攻擊者只要誘使已登入的管理員開啟特製連結,就可能在無需手動點擊安裝按鈕的情況下,讓網站自動從 WordPress.org 官方目錄安裝佈景主題。若該佈景主題本身另有弱點,攻擊者可能進一步在伺服器上執行程式碼。目前尚未發現實際攻擊跡象。

Click2Shell 若單獨利用,只能安裝攻擊者指定且確實存在的佈景主題。pwn.ai 表示,核心漏洞本身不接受任意佈景主題的壓縮檔。被安裝的佈景主題會維持停用狀態,網站外觀不會改變,表面上也不易察覺異狀。

兩個元件對同一連結的解讀不同

問題出在 WordPress 的兩個元件,對同一個連結的解讀不一致。WordPress.org 目錄會把連結中的值視為一般佈景主題名稱,並回傳實際存在的佈景主題;但管理員的瀏覽器會把原始文字(含標點符號)原封不動帶入用於選取頁面項目的程式碼中。攻擊者只要在連結中加入特定字元,就能讓該段程式碼改為指向安裝按鈕,並由 WordPress 自己的指令碼完成點擊。由於管理員已登入,工作階段本就具備安裝所需的權限與安全權杖,攻擊者無須另外取得。

串接佈景主題弱點後恐遠端執行程式碼

已安裝但未啟用的佈景主題並非完全無害。WordPress 在自訂器建立預覽時,即使佈景主題尚未啟用,也可能載入其 PHP 程式碼。pwn.ai 示範使用的佈景主題為 Mobile Repair Zone,其背景處理程序會從請求中取得網址、下載套件並執行其中程式碼,且未檢查訪客權限或安全權杖。兩者串接後,攻擊者可能進一步在伺服器上執行程式碼,形成遠端程式碼執行。

嚴重性評級來自研究團隊

pwn.ai 將「強制安裝」漏洞本身評為高風險,通用漏洞評分系統(CVSS)分數為 7.1;若整條攻擊鏈一路串接至程式碼執行,則被評為嚴重,分數為 9.6。WordPress 尚未公布自己的嚴重性評級,僅在公告中描述為「特製網址可自動安裝並預覽 WordPress.org 的停用佈景主題」。目前尚未指派 CVE 編號,pwn.ai 指出 WordPress 計畫後續補上。

受影響版本與更新建議

WordPress 的說明文件指出,此漏洞影響自 6.0 起、直到修補前的各版本。7.1.1 為安全性更新,修補範圍涵蓋可回溯至 4.7 的支援分支。外媒表示,WordPress 與 pwn.ai 均未提供其他緩解措施,攻擊仍需已登入的管理員開啟惡意連結才可能觸發。更新核心可阻斷已示範的攻擊手法,且不受網站使用何種佈景主題影響。網站管理者可採取以下作法:
  • 盡快更新至 WordPress 7.1.1,或所用分支對應的更新版本
  • 確認網站已啟用自動更新;已設定自動更新的網站會自動收到修補

近期核心漏洞背景

這不是 pwn.ai 近期首次發現 WordPress 核心漏洞。8 月,WordPress 修補了該公司揭露的登入頁面類似漏洞,同樣可能串接至程式碼執行;不過 WordPress 當時對風險的描述,比研究人員的評估更為保守。7 月揭露的 wp2shell 則與 pwn.ai 無關,不需登入也不需點擊,且已被美國網路安全機構 CISA 列為遭實際利用;相較之下,Click2Shell 目前仍未見實際遭利用的跡象。

本文轉載自 TheHackerNews。