9 月 19 日,IT之家消息称,WordPress 开发团队于 9 月 17 日发布 7.1.1 更新,重点修复 Click2Shell 严重远程代码执行漏洞。
该更新包含 17 项核心修复、19 项区块编辑器修复和 12 项安全修复。
Pwn.ai Research 披露,漏洞与主题预览功能处理 URL 参数有关:同一链接参数先后被 WordPress.org 主题 API 和管理员浏览器 JavaScript 解析,主题 API 将其处理为普通主题 Slug,浏览器端保留原始字符并插入 jQuery 选择器,特定条件下可形成攻击链。黑客可构造特殊主题预览链接,诱导 WordPress 安装指定主题,在受害者设备上加载恶意 PHP 代码。
该攻击链需用户交互和浏览器会话条件,受害者需登录 WordPress 后台,且此前在同一浏览器会话中访问过攻击者准备的恶意网站。WordPress 开发团队强调,运行 7.1 系列的管理员应尽快升级至 7.1.1。
