Vulnerabilità · 9 ore fa
WordPress ha corretto in 7.1.1 una falla nel core che permette a un amministratore già autenticato di far installare un tema ufficiale da un link costruito ad arte, senza cliccare Install. pwn.ai ha mostrato che la catena, chiamata Click2Shell, può restare invisibile: il tema installato viene lasciato disattivato e l’aspetto del sito non cambia.
Il punto non è l’installazione forzata in sé. Due parti di WordPress leggono lo stesso link in modo diverso: il browser dell’admin porta il testo originale fino alla logica che preme il pulsante di installazione, e la sessione già aperta fornisce permessi e token. Se il tema scelto ha anche un suo bug, la catena può arrivare a eseguire codice sul server.
Per chi gestisce WordPress, il segnale è chiaro: un sito può aver ricevuto una modifica reale senza mostrare un cambio visibile. La patch chiude il core bug, ma un tema vulnerabile resta un possibile punto di salto verso il code execution.
2 fonti che coprono questa storia
WordPress Click2Shell flaw lets hackers execute PHP on the server
Technical details and a proof-of-concept exploit have been published for a new WordPress cross-site request forgery (CSRF) vulnerability dubbed 'Click2Shell' that affects the platform's Core component.
New WordPress Click2Shell Flaw Forces Theme Installs, Can Chain to Code Execution
WordPress 7.1.1 fixes Click2Shell, which can force theme installs from crafted links and was chained with a theme flaw for code execution.
Part of the PlainSec briefing for 2026-09-21