New WordPress Click2Shell Flaw Forces Theme Installs, Can Chain to Code Execution
What it means
WordPress ha rilasciato patch per correggere una vulnerabilità detta Click2Shell, che permette a un link ingegnerizzato di installare un tema senza intervento dell'amministratore. Questo può essere concatenato a un difetto in un tema per eseguire codice. La patch è inclusa in WordPress 7.1.1. La vulnerabilità non è stata sfruttata in attacchi reali. L'installazione del tema è inattiva, ma il tema può caricare codice PHP nel Customizer. La vulnerabilità richiede un amministratore loggato per aprire il link.
Why it matters
Per le PMI italiane, la vulnerabilità rappresenta un rischio significativo per la sicurezza dei siti web, potenzialmente portando a esecuzione di codice. La mancanza di patch o la non aggiornamento potrebbe esporre i dati sensibili e compromettere la reputazione aziendale. La concatenazione con un difetto in un tema aumenta la gravità del rischio.
Recommended actions
- Aggiorna WordPress a versione 7.1.1 o superiore.
- Verifica che i temi installati non contengano vulnerabilità note.
- Limita l'accesso ai privilegi di amministratore a utenti autorizzati.
- Implementa un sistema di monitoraggio per rilevare installazioni di temi non richieste.
- Esegui regolarmente backup dei dati e testa la ripristinabilità.
- Configura regole di sicurezza per bloccare accessi non autorizzati al backend.
Potential operational benefits
- Riduzione della superficie esposta a vulnerabilità note.
- Miglioramento della gestione dei rischi legati agli accessi non autorizzati.
- Aumento della capacità di rilevamento e risposta agli attacchi.
- Minimizzazione dell'impatto in caso di compromissione.
Translation in progress
The official content is available in the original language. The Italian version will be published once automated checks are complete.
Text acquired from the source
WordPress today released patches to fix a new set of vulnerabilities in its core software, one of which could allow a crafted web link, opened by a logged-in administrator, to install a theme from the official WordPress.org directory without anyone clicking Install. The security firm pwn.ai, whose researchers reported the flaw, calls the attack chain Click2Shell. On its own the flaw only
- Source
- The Hacker News
- Publishing entity
- The Hacker News
- Entity type
- editorial osint
- Area
- Global
- Original language
- en · translation in preparation
- Publication
- 18/09/2026 18:56
- MITRE ATT&CK
- T1190, T1486