WordPress 发布 7.1.1 版本更新:修复 Click2Shell 严重远程代码执行漏洞中性

2026-09-19 08:15:58
来源:IT之家
分享
AIME

问财摘要

1、WordPress开发团队发布7.1.1更新,修复了名为“Click2Shell”的严重远程代码执行漏洞。该漏洞与WordPress主题预览功能处理URL参数的方式有关,黑客可通过构造特殊的WordPress主题预览链接,诱导WordPress安装黑客指定的主题,即可在受害者设备上加载恶意PHP代码。 2、根据目前披露的信息,该攻击链需要特定的用户交互和浏览器会话条件。研究人员的分析认为,潜在受害者需要登录WordPress后台,并且此前在同一浏览器会话中访问过攻击者准备的恶意网站,因此并非任意未登录用户都可以直接利用该漏洞攻击WordPress站点。 3、WordPress开发团队强调,对于正在运行WordPress7.1系列的管理员而言,应尽快升级至7.1.1版本,以获得针对该漏洞的修复。
免责声明 内容由AI生成

IT之家9月19日消息,WordPress开发团队于9月17日发布7.1.1更新,其中包括17项核心修复、19项区块编辑器修复以及12项安全修复,官方重点修复了一项名为“Click2Shell”的严重远程代码执行(RCE)漏洞,建议WordPress网站管理员尽快完成更新,以避免网站受到潜在攻击。

综合安全团队Pwn.ai Research披露的Click2Shell漏洞的技术细节,相应漏洞与WordPress主题预览功能处理URL参数的方式有关。同一个主题预览链接中的参数会先后被WordPress.org主题API以及管理员浏览器中的JavaScript代码解析。主题API会将相关参数处理成普通的主题Slug,而浏览器端则保留原始字符,并将其进一步插入jQuery选择器。在特定条件下,这种处理差异可以形成可利用的攻击链。

具体来看,黑客可通过构造特殊的WordPress主题预览链接,诱导WordPress安装黑客指定的主题,即可在受害者设备上加载恶意PHP代码。

根据目前披露的信息,该攻击链需要特定的用户交互和浏览器会话条件。研究人员的分析认为,潜在受害者需要登录WordPress后台,并且此前在同一浏览器会话中访问过攻击者准备的恶意网站,因此并非任意未登录用户都可以直接利用该漏洞攻击WordPress站点。

WordPress开发团队强调,对于正在运行WordPress7.1系列的管理员而言,应尽快升级至7.1.1版本,以获得针对该漏洞的修复。

免责声明:风险提示:本文内容仅供参考,不代表同花顺观点。同花顺各类信息服务基于人工智能算法,如有出入请以证监会指定上市公司信息披露平台为准。如有投资者据此操作,风险自担,同花顺对此不承担任何责任。
homeBack返回首页
不良信息举报与个人信息保护咨询专线:10100571违法和不良信息涉企侵权举报涉算法推荐举报专区涉青少年不良信息举报专区

浙江同花顺互联信息技术有限公司版权所有

网站备案号:浙ICP备18032105号
证券投资咨询服务提供:浙江同花顺云软件有限公司 (中国证监会核发证书编号:ZX0050)
AIME