New WordPress Click2Shell Flaw Forces Theme Installs, Can Chain to Code Execution
Cosa significa
WordPress ha rilasciato patch per correggere una vulnerabilità detta Click2Shell, che permette a un link ingegnerizzato di installare un tema senza intervento dell'amministratore. Questo può essere concatenato a un difetto in un tema per eseguire codice. La patch è inclusa in WordPress 7.1.1. La vulnerabilità non è stata sfruttata in attacchi reali. L'installazione del tema è inattiva, ma il tema può caricare codice PHP nel Customizer. La vulnerabilità richiede un amministratore loggato per aprire il link.
Perché conta
Per le PMI italiane, la vulnerabilità rappresenta un rischio significativo per la sicurezza dei siti web, potenzialmente portando a esecuzione di codice. La mancanza di patch o la non aggiornamento potrebbe esporre i dati sensibili e compromettere la reputazione aziendale. La concatenazione con un difetto in un tema aumenta la gravità del rischio.
Azioni consigliate
- Aggiorna WordPress a versione 7.1.1 o superiore.
- Verifica che i temi installati non contengano vulnerabilità note.
- Limita l'accesso ai privilegi di amministratore a utenti autorizzati.
- Implementa un sistema di monitoraggio per rilevare installazioni di temi non richieste.
- Esegui regolarmente backup dei dati e testa la ripristinabilità.
- Configura regole di sicurezza per bloccare accessi non autorizzati al backend.
Benefici operativi potenziali
- Riduzione della superficie esposta a vulnerabilità note.
- Miglioramento della gestione dei rischi legati agli accessi non autorizzati.
- Aumento della capacità di rilevamento e risposta agli attacchi.
- Minimizzazione dell'impatto in caso di compromissione.
Traduzione in elaborazione
Il contenuto ufficiale è disponibile nella lingua originale. La versione italiana verrà pubblicata al termine dei controlli automatici.
Testo acquisito dalla fonte
WordPress today released patches to fix a new set of vulnerabilities in its core software, one of which could allow a crafted web link, opened by a logged-in administrator, to install a theme from the official WordPress.org directory without anyone clicking Install. The security firm pwn.ai, whose researchers reported the flaw, calls the attack chain Click2Shell. On its own the flaw only
- Fonte
- The Hacker News
- Entità pubblicatrice
- The Hacker News
- Tipo entità
- editorial osint
- Area
- Global
- Lingua originale
- en · traduzione in preparazione
- Pubblicazione
- 18/09/2026 18:56
- MITRE ATT&CK
- T1190, T1486