WordPress закрыл уязвимость Click2Shell с удалённым выполнением кода
Исследователь Паулос Йибело из pwn.ai обнаружил критическую CSRF-уязвимость Click2Shell в WordPress, которая позволяет установить произвольную тему и запустить PHP-код без явного согласия администратора. Уязвимость работает через двойную интерпретацию URL-адреса предварительного просмотра темы — один раз API WordPress.org обрабатывает его корректно, второй раз JavaScript в браузере администратора интерпретирует с ошибками.
WordPress закрыла уязвимость в версии 7.1.1, выпущенной на прошлой неделе после сообщения об инциденте 22 августа. Для срабатывания эксплойта требуется, чтобы администратор перешёл по специально подготовленной ссылке.
Источник: SecAtor
Что мы знаем о компании
WordPress
- Злоумышленники массово эксплуатируют уязвимость WordPress CVE-2026-87902 2026-09-27
- Киберподполье активно эксплуатирует критическую уязвимость CVE-2026-87902 в WordPress, позволяющую выполнить код на серв 2026-09-24
- WordPress выпустила обновление 7.1.2, исправляющее критическую уязвимость CVE-2026-87902. 2026-09-24
- Исследователь Рафи Мухаммад обнаружил уязвимость Comment2Shell (CVE-2026-93485) в WordPress, позволяющую через комментар 2026-09-22
Новости этого рынка выходят у нас в телеграме первыми — @adposium_ai.