WordPress installa temi da un link e può arrivare al code execution
WordPress ha corretto in 7.1.1 una falla nel core che permette a un amministratore già autenticato di far installare un tema ufficiale da un link costruito ad arte, senza cliccare Install. pwn.ai ha mostrato che la catena, chiamata Click2Shell, può restare invisibile: il tema installato viene lasciato disattivato e l’aspetto del sito non cambia.
Il punto non è l’installazione forzata in sé. Due parti di WordPress leggono lo stesso link in modo diverso: il browser dell’admin porta il testo originale fino alla logica che preme il pulsante di installazione, e la sessione già aperta fornisce permessi e token. Se il tema scelto ha anche un suo bug, la catena può arrivare a eseguire codice sul server.
Per chi gestisce WordPress, il segnale è chiaro: un sito può aver ricevuto una modifica reale senza mostrare un cambio visibile. La patch chiude il core bug, ma un tema vulnerabile resta un possibile punto di salto verso il code execution.
WordPress Click2Shell flaw lets hackers execute PHP on the server
Technical details and a proof-of-concept exploit have been published for a new WordPress cross-site request forgery (CSRF) vulnerability dubbed 'Click2Shell' that affects the platform's Core component.