EudorIACyber Intelligence
Operational monitoring Newsletter IT EN
← Back to intelligence
Technical advisory

New WordPress Click2Shell Flaw Forces Theme Installs, Can Chain to Code Execution

Editorial source
Editorial OSINT source. The content is an indication to verify with independent institutional or technical sources before operational decisions.
EudorIA operational summary

What it means

Priority 70/100

WordPress ha rilasciato patch per correggere una vulnerabilità detta Click2Shell, che permette a un link ingegnerizzato di installare un tema senza intervento dell'amministratore. Questo può essere concatenato a un difetto in un tema per eseguire codice. La patch è inclusa in WordPress 7.1.1. La vulnerabilità non è stata sfruttata in attacchi reali. L'installazione del tema è inattiva, ma il tema può caricare codice PHP nel Customizer. La vulnerabilità richiede un amministratore loggato per aprire il link.

Why it matters

Per le PMI italiane, la vulnerabilità rappresenta un rischio significativo per la sicurezza dei siti web, potenzialmente portando a esecuzione di codice. La mancanza di patch o la non aggiornamento potrebbe esporre i dati sensibili e compromettere la reputazione aziendale. La concatenazione con un difetto in un tema aumenta la gravità del rischio.

Potential operational benefits

  • Riduzione della superficie esposta a vulnerabilità note.
  • Miglioramento della gestione dei rischi legati agli accessi non autorizzati.
  • Aumento della capacità di rilevamento e risposta agli attacchi.
  • Minimizzazione dell'impatto in caso di compromissione.
Indications to confirm against the customer's technical and organisational perimeter.
Relevant controlsPatch managementSegmentazione di reteMonitoraggio / SIEMHardeningBackup & DR
AudienceITSOCCISO
Information centre

Translation in progress

The Hacker News

The official content is available in the original language. The Italian version will be published once automated checks are complete.

Text acquired from the source

WordPress today released patches to fix a new set of vulnerabilities in its core software, one of which could allow a crafted web link, opened by a logged-in administrator, to install a theme from the official WordPress.org directory without anyone clicking Install. The security firm pwn.ai, whose researchers reported the flaw, calls the attack chain Click2Shell. On its own the flaw only

Source
The Hacker News
Publishing entity
The Hacker News
Entity type
editorial osint
Area
Global
Original language
en · translation in preparation
Publication
18/09/2026 18:56
MITRE ATT&CK
T1190, T1486
Open the original source