Vulnerabilità · 9 ore fa

WordPress installa temi da un link e può arrivare al code execution

WordPress ha corretto in 7.1.1 una falla nel core che permette a un amministratore già autenticato di far installare un tema ufficiale da un link costruito ad arte, senza cliccare Install. pwn.ai ha mostrato che la catena, chiamata Click2Shell, può restare invisibile: il tema installato viene lasciato disattivato e l’aspetto del sito non cambia.

Il punto non è l’installazione forzata in sé. Due parti di WordPress leggono lo stesso link in modo diverso: il browser dell’admin porta il testo originale fino alla logica che preme il pulsante di installazione, e la sessione già aperta fornisce permessi e token. Se il tema scelto ha anche un suo bug, la catena può arrivare a eseguire codice sul server.

Per chi gestisce WordPress, il segnale è chiaro: un sito può aver ricevuto una modifica reale senza mostrare un cambio visibile. La patch chiude il core bug, ma un tema vulnerabile resta un possibile punto di salto verso il code execution.

Cronologia

Fonti

2 fonti che coprono questa storia

Part of the PlainSec briefing for 2026-09-21

Editions

Storie correlate