IT之家 9 月 19 日消息,WordPress 开发团队于 9 月 17 日发布 7.1.1 更新,其中包括 17 项核心修复、19 项区块编辑器修复以及 12 项安全修复,官方重点修复了一项名为“Click2Shell”的严重远程代码执行(RCE)漏洞,建议 WordPress 网站管理员尽快完成更新,以避免网站受到潜在攻击。
![]()
综合安全团队 Pwn.ai Research 披露的 Click2Shell 漏洞的技术细节,相应漏洞与 WordPress 主题预览功能处理 URL 参数的方式有关。同一个主题预览链接中的参数会先后被 WordPress.org 主题 API 以及管理员浏览器中的 JavaScript 代码解析。主题 API 会将相关参数处理成普通的主题 Slug,而浏览器端则保留原始字符,并将其进一步插入 jQuery 选择器。在特定条件下,这种处理差异可以形成可利用的攻击链。
具体来看,黑客可通过构造特殊的 WordPress 主题预览链接,诱导 WordPress 安装黑客指定的主题,即可在受害者设备上加载恶意 PHP 代码。
根据目前披露的信息,该攻击链需要特定的用户交互和浏览器会话条件。研究人员的分析认为,潜在受害者需要登录 WordPress 后台,并且此前在同一浏览器会话中访问过攻击者准备的恶意网站,因此并非任意未登录用户都可以直接利用该漏洞攻击 WordPress 站点。
WordPress 开发团队强调,对于正在运行 WordPress 7.1 系列的管理员而言,应尽快升级至 7.1.1 版本,以获得针对该漏洞的修复。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.