Нов WordPress Click2Shell пропуст овозможува присилно инсталирање теми и може да доведе до извршување код
What it means
WordPress ha rilasciato un patch per correggere una vulnerabilità che permette l'installazione forzata di temi tramite un link speciale. Questa vulnerabilità, denominata Click2Shell, potrebbe essere combinata con altre vulnerabilità in una tema per eseguire codice. La patch è disponibile in WordPress 7.1.1. Al momento non ci sono segnali di attacchi reali. La vulnerabilità non richiede interazione utente, ma necessita di un amministratore autenticato.
Why it matters
Per le PMI italiane, questa vulnerabilità rappresenta un rischio significativo per la sicurezza dei siti web. L'installazione forzata di temi potrebbe portare a esecuzioni di codice malicioso, compromettendo la sicurezza dei dati e la reputazione aziendale. La mancanza di un patch immediato potrebbe esporre le aziende a attacchi mirati.
Recommended actions
- Aggiornare immediatamente a WordPress 7.1.1 o versione successiva
- Disattivare l'automatico aggiornamento se non necessario
- Rivedere le configurazioni di sicurezza per limitare l'accesso agli amministratori
- Monitorare le attività di installazione di temi
- Verificare la presenza di temi non attivi ma caricati
- Eseguire una scansione di sicurezza sul sito web
Potential operational benefits
- Riduzione della superficie esposta a vulnerabilità
- Prevenzione di attacchi di tipo clickjacking
- Miglioramento della gestione delle credenziali di amministratore
Translation in progress
The official content is available in the original language. The Italian version will be published once automated checks are complete.
Text acquired from the source
WordPress денес објави закрпи за отстранување на нов сет ранливости во својот основен софтвер. Една од нив може да овозможи специјално креиран веб-линк, отворен од најавен администратор, да инсталира тема од официјалниот WordPress.org директориум без никој да кликне на копчето „Install“. Безбедносната компанија pwn.ai, чии истражувачи ја пријавиле ранливоста, го нарекува синџирот на напад Click2Shell. […] The post Нов WordPress Click2Shell пропуст овозможува присилно инсталирање теми и може да доведе до извршување код appeared first on MKD-CIRT | Национален центар за одговор на компјутерски инциденти .
- Source
- MKD-CIRT Macedonia del Nord
- Publishing entity
- MKD-CIRT
- Entity type
- National CSIRT
- Area
- Europe · MK
- Original language
- mk · translation in preparation
- Publication
- 21/09/2026 11:30
- MITRE ATT&CK
- T1486, T1190, T1078
- Stated country
- MK