#安全资讯 被数亿网站使用的 WordPress 被爆出新漏洞:Click2Shell,管理员点击恶意链接可以触发 PHP 代码执行。该漏洞危害程度较高,目前 WordPress 已经在 7.1.1 版中修复漏洞,旧分支版本也获得补丁移植。建议使用 WordPress 的网站立即升级到不受影响的新版本,或者通过配置文件启用策略阻止后台安装主题和插件。查看全文:https://ourl.co/127026
被数亿网站使用的内容管理系统 WordPress 日前被安全研究人员曝光新漏洞,该漏洞被命名为 Click2Shell。攻击者可以制作钓鱼网站或通过电子邮件诱导网站管理员点击恶意链接,借助恶意链接和漏洞可以触发 PHP 代码执行。
目前 WordPress 官方已经在最新发布的 7.1.1 安全维护版本中修复该漏洞,近期 WordPress 被爆出的安全漏洞非常多 (这要归功于 AI 模型),建议使用 WordPress 的网站务必开启自动更新,如果担心兼容性问题可以选择只自动安装维护版本。
该漏洞的核心问题出在 WordPress 后台主题预览流程中,研究人员发现主题预览链接中的主题标识符会被服务器端和管理员浏览器中的 JavaScript 引擎分别处理,在实际处理过程中存在差异。
这个步骤会导致主题被强制安装并保持未激活状态,但主题在用户自定义预览过程中仍然可能被激活,因此其中包含的 PHP 代码也可以执行。研究人员随后将该漏洞与主题自身存在的插件下载及执行缺陷组合,最终实现从外部下载恶意插件并在服务器上执行 PHP 代码。
WordPress 官方安全公告将受影响范围分为多个版本分支,包括 v7.0.x、v7.1.x、6.x、5.x 等。对应修复版本为 v7.1.1 版、v7.0.5 版、v6.9.8 版,仍然受支持的旧版本也将获得向后移植的安全补丁用于修复漏洞。
开发团队使用的修复方法是限制主题选择器只能匹配真实的主题卡片,并对来自 URL 的主题标识符进行转义,这可以阻止攻击者通过诱导管理员点击恶意链接触发漏洞,官方建议立即升级到 7.1.1 或对应分支的最新版本。
但如果暂时无法更新则可以考虑启用 DISALLOW_FILE_MODS 策略,该策略会阻止后台安装主题和插件,不过这个属于无法升级的临时措施,建议管理员最好尽快升级到不受影响的版本。






