9月17日,WordPress开发团队推送了7.1.1版本更新。这次更新包含17项核心修复、19项区块编辑器修复以及12项安全修复,其中被官方重点标注的,是一个名为“Click2Shell”的严重远程代码执行漏洞。
对于正在运行WordPress 7.1系列的管理员来说,升级到7.1.1不是可选项,而是必须尽快完成的动作。
![]()
漏洞藏在主题预览里
根据安全团队Pwn.ai Research披露的技术细节,Click2Shell的问题出在WordPress主题预览功能处理URL参数的方式上。
同一个主题预览链接中的参数,会先后被两个不同的环节解析:先是WordPress.org主题API,然后是管理员浏览器中的JavaScript代码。前者会把参数处理成普通的主题Slug,后者则保留原始字符,并将其进一步插入jQuery选择器。
这种处理差异,在特定条件下可以形成一条可利用的攻击链。
攻击需要两个前提条件
具体来说,黑客可以构造特殊的WordPress主题预览链接,诱导WordPress安装黑客指定的主题,从而在受害者设备上加载恶意PHP代码。
不过,这条攻击链并非无门槛。根据目前披露的信息,它需要特定的用户交互和浏览器会话条件。研究人员的分析认为,潜在受害者需要登录WordPress后台,并且此前在同一浏览器会话中访问过攻击者准备的恶意网站。
也就是说,并非任意未登录用户都能直接利用该漏洞攻击WordPress站点。
尽快升级是唯一建议
WordPress开发团队强调,对于正在运行WordPress 7.1系列的管理员而言,应尽快升级至7.1.1版本,以获得针对该漏洞的修复。
这次更新覆盖的修复项数量不少,但Click2Shell无疑是其中最需要优先处理的一项。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.