产品

WordPress 发布 7.1.1 版本更新:修复 Click2Shell 严重远程代码执行漏洞

精选理由

WordPress 发布了 7.1.1 版本更新,重点修复了一个叫 Click2Shell 的严重远程代码执行漏洞,这个漏洞可能让黑客通过构造特殊链接诱导网站安装恶意主题,所以管理员得赶紧更新。

WordPress 开发团队于 9 月 17 日发布 7.1.1 更新,重点修复了名为“Click2Shell”的严重远程代码执行(RCE)漏洞。该漏洞与 WordPress 主题预览功能处理 URL 参数的方式有关,黑客可通过构造特殊链接诱导 WordPress 安装指定主题,从而在受害者设备上加载恶意 PHP 代码。研究认为,潜在受害者需要登录 WordPress 后台,且此前在同一浏览器会话中访问过攻击者准备的恶意网站。WordPress 团队建议管理员尽快升级至 7.1.1 版本以避免网站受到潜在攻击。

原文 · IT之家

IT之家 9 月 19 日消息,WordPress 开发团队于 9 月 17 日发布 7.1.1 更新,其中包括 17 项核心修复、19 项区块编辑器修复以及 12 项安全修复,官方重点修复了一项名为“Click2Shell”的严重远程代码执行(RCE)漏洞,建议 WordPress 网站管理员尽快完成更新,以避免网站受到潜在攻击。 综合安全团队 Pwn.ai Research 披露的 Click2Shell 漏洞的技术细节,相应漏洞与 WordPress 主题预览功能处理 URL 参数的方式有关。同一个主题预览链接中的参数会先后被 WordPress.org 主题 API 以及管理员浏览器中的 JavaScript 代码解析。主题 API 会将相关参数处理成普通的主题 Slug,而浏览器端则保留原始字符,并将其进一步插入 jQuery 选择器。在特定条件下,这种处理差异可以形成可利用的攻击链。 具体来看,黑客可通过构造特殊的 WordPress 主题预览链接,诱导 WordPress 安装黑客指定的主题,即可在受害者设备上加载恶意 PHP 代码。 根据目前披露的信息,该攻击链需要特定的用户交互和浏览器会话条件。研究人员的分析认为,潜在受害者需要登录 WordPress 后台,并且此前在同一浏览器会话中访问过攻击者准备的恶意网站,因此并非任意未登录用户都可以直接利用该漏洞攻击 WordPress 站点。 WordPress 开发团队强调,对于正在运行 WordPress 7.1 系列的管理员而言,应尽快升级至 7.1.1 版本,以获得针对该漏洞的修复。