文章总结: WordPress曝出高危漏洞Click2Shell,攻击者通过钓鱼链接诱导管理员点击,利用前后端主题标识符解析差异,强制下载恶意主题并在自定义预览中激活,实现PHP远程代码执行。官方已发布7.1.1等修复版本,建议立即升级,并可通过禁用文件修改等临时缓解措施降低风险。
综合评分: 85
文章分类: 漏洞分析,应急响应,漏洞预警
【安全圈】WordPress曝Click2Shell漏洞:管理员点击链接直达RCE
安全圈
2026年9月23日 19:00
江苏
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
关键词
漏洞
🚨 支撑全球数亿站点的开源 CMS 巨头 WordPress 今日曝光高危安全漏洞——代号 Click2Shell。 攻击者通过钓鱼邮件、恶意工单或社交工程向网站管理员发送特制的主题预览链接,一旦处于登录状态的管理员点击,即可借由前后端解析差异强制下载恶意主题并在自定义预览中激活,直接触发服务器端 PHP 任意代码执行。官方已紧急推出 7.1.1 修复版本。
01 / 漏洞档案与威胁概览
WordPress 的主题与外观自定义功能(Theme Customizer)允许管理员在不正式更换全站外观的前提下实时预览模板效果。然而,安全团队发现该预览流的参数处理机制在服务端与浏览器端之间存在严重的语义不一致,导致本应受限的预览动作升级为系统夺权通道。
📋 漏洞核心情报档案
漏洞代号Click2Shell[危害程度较高]
漏洞危害诱导管理员点击触发 PHP 远程代码执行(RCE)
受影响组件WordPress 后台主题预览模块(Customizer Theme Preview)
影响分支WordPress 7.1.x、7.0.x、6.x、5.x 等多代支持分支
修复版本WordPress 7.1.1、7.0.5、6.9.8 及对应维护分支补丁
02 / 漏洞触发机理:从主题预览到服务端 RCE
🔍 1. 前后端主题标识符解析差异
攻击者在恶意链接中携带经过构造的主题标识符(Theme Identifier)。研究人员发现,该参数在 WordPress 服务端 PHP 处理逻辑与管理员浏览器中的前端 JavaScript 引擎之间存在规范化处理差异。
这种差异导致系统在校验逻辑发生脱节,触发了将远程非白名单主题静默下载并部署到本地目录的流程,虽然系统最初将该主题标记为“未激活”,但其实体文件已经被落盘到网站目录中。
💻 2. 自定义预览瞬时激活与执行链闭环
虽然全站外观未正式切换,但在管理员进入自定义(Customizer)实时预览渲染上下文时,WordPress 会临时加载并实例化该主题所包含的核心 PHP 逻辑(如 functions.php),赋予其执行代码的生命周期。
# Click2Shell 完整利用链条:[Attacker] 构造诱饵链接 ──> 发送给已登录的 WordPress 管理员 │ ▼ [管理员点击恶意链接 (Click)] Theme Identifier 前后端解析分歧 ──> 强制下载恶意主题至本地 │ ▼ 进入自定义预览流程 ──> 主题核心代码在当前特权会话下实例化 │ ▼ 组合下载/调用特权模块 ──> 服务器操作系统级 PHP 代码执行 (Shell)
研究人员将这一机制与主题自身具备的扩展组件下载能力相结合,最终形成了无需前置密码凭据、仅需管理员在浏览器中点击一次链接,即可在目标主机写入持久化 Webshell 的完整攻击路径。
03 / 官方修复方案与加固建议
✅ 1. 立即升级至最新安全维护版
官方开发团队已在修补逻辑中严格限制了主题选择器,确保其仅能匹配合法的内置主题卡片,并对 URL 中传入的主题标识符实施强转义拦截。站长应立即通过后台或 WP-CLI 更新至 7.1.1(或所在大版本的对应补丁版如 7.0.5、6.9.8)。
🛡️ 2. 临时缓解策略:禁止文件修改与插件主题安装
若因业务依赖或定制代码暂时无法升级,建议立即在 wp-config.php 中添加以下常量配置,从根源切断后台文件变动与静默下载逻辑:
define('DISALLOW_FILE_MODS', true);
⚙️ 3. 运维规范:警惕任何来历不明的后台快捷链接
日常运维中切勿在登录管理后台的浏览器会话中直接点击用户反馈、外部邮件或未经验证的预览短链接;建议开启 WordPress 核心维护版本的静默自动更新机制,确保安全分支第一时间生效。
END
阅读推荐
【安全圈】WordPress爆Comment2Shell高危漏洞:匿名评论经由管理员会话直达RCE
【安全圈】Zyxel与Veeam高危漏洞遭野外在途利用:防火墙注入与备份控制权沦陷
【安全圈】伪造LastPass安装包携微软签名驱动:BYOVD攻击静默绞杀EDR与安全软件
【安全圈】朝鲜黑客渗透IT服务商:伪造Terraform锁文件结合Cursor打入macOS
安全圈
←扫码关注我们
网罗圈内热点 专注网络安全
实时资讯一手掌握!
好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全圈 《【安全圈】WordPress曝Click2Shell漏洞:管理员点击链接直达RCE》