Các quản trị viên WordPress đang được khuyến cáo cập nhật sau khi các nhà nghiên cứu công bố Click2Shell, một chuỗi khai thác có thể biến một liên kết độc hại thành remote code execution (RCE) trên một trang web dễ bị tấn công.
Lỗ hổng trong Quy trình Cài đặt Chủ đề WordPress
Vấn đề bắt nguồn từ một điểm yếu trong tính năng xem trước chủ đề của WordPress Core, cho phép cài đặt bí mật một chủ đề do kẻ tấn công chọn từ thư mục chính thức. Sau đó, lỗ hổng này kết hợp với mã tiền kích hoạt không an toàn trong chủ đề để dẫn đến việc chiếm quyền kiểm soát máy chủ.
Các nhà nghiên cứu đã chứng minh chuỗi khai thác hoàn chỉnh với phiên bản Mobile Repair Zone 2.5.4. Trong quá trình xem trước tùy chỉnh (Customizer), WordPress đã tải PHP của chủ đề không hoạt động, làm lộ ra một trình xử lý AJAX đã được xác thực nhưng thiếu cả kiểm tra nonce và kiểm tra quyền hạn. Trình xử lý này chấp nhận thông tin plugin do kẻ tấn công kiểm soát và URL kho lưu trữ, tải về và giải nén kho lưu trữ được cung cấp, sau đó tải điểm vào PHP của nó, dẫn đến thực thi mã dưới quyền của tài khoản máy chủ web.
Nguyên nhân và Cơ chế Khai thác
Lỗ hổng bắt nguồn từ quy trình cài đặt chủ đề, nơi giá trị chủ đề được xử lý theo hai cách không nhất quán. API Chủ đề của WordPress.org chuẩn hóa đầu vào được cung cấp thành một slug danh mục hợp lệ, trong khi trình duyệt của quản trị viên giữ lại dấu câu gốc và chèn nó vào một bộ chọn jQuery. Các ký tự bộ chọn được tạo đặc biệt có thể thoát khỏi kết quả khớp thuộc tính dự kiến, duyệt qua thẻ chủ đề trả về và tiếp cận điều khiển Cài đặt thực tế, mà WordPress sau đó sẽ kích hoạt bằng chương trình.
Hành vi này tự nó không cho phép kho lưu trữ chủ đề tùy ý hoặc RCE ngay lập tức. Nó cài đặt một gói hiện tại được chọn từ danh mục WordPress.org đáng tin cậy và chủ đề vẫn không hoạt động, giữ nguyên giao diện trang web. Sự thiếu gián đoạn trực quan này làm cho hoạt động trở nên dễ bị bỏ lỡ và giải thích tại sao giai đoạn thứ hai lại quan trọng.
Một sự thỏa hiệp thành công có thể cho phép kẻ tấn công truy cập thông tin xác thực wp-config.php và cơ sở dữ liệu, đọc dữ liệu WordPress hoặc WooCommerce, thay đổi tệp và nội dung, tạo người dùng, đánh cắp các bí mật có sẵn cho quy trình xử lý PHP và có khả năng chiếm quyền kiểm soát môi trường lưu trữ rộng hơn. Do đó, điểm yếu cốt lõi hoạt động như một phương thức cài đặt bắt buộc, trong khi chủ đề dễ bị tấn công cung cấp cầu nối từ gói không hoạt động đến PHP do kẻ tấn công kiểm soát có thể thực thi.
Cảnh báo CVE và Mức độ Nghiêm trọng
Điểm yếu cốt lõi này được phát hiện và báo cáo bởi các nhà nghiên cứu. WordPress đã khắc phục lỗ hổng này trong phiên bản 7.1.1, được phát hành vào ngày 17 tháng 9 năm 2026. Bản cập nhật này bao gồm 11 bản sửa lỗi bảo mật, 17 bản sửa lỗi Core và 19 bản sửa lỗi Block Editor. Pwn.ai đã đánh giá vấn đề cài đặt bắt buộc độc lập là Mức độ Nghiêm trọng Cao với điểm CVSS 3.1 là 7.1. Chuỗi RCE được trình diễn được coi là Mức độ Nghiêm trọng Cực kỳ Cao.
Lưu ý rằng tại thời điểm công bố, WordPress chưa công bố mức độ nghiêm trọng cuối cùng hoặc mã định danh CVE. Các báo cáo công khai không cho thấy bằng chứng về việc khai thác ngoài thực tế.
Các Khuyến nghị và Biện pháp Bảo vệ
Các quản trị viên trang web nên cài đặt ngay lập tức phiên bản WordPress 7.1.1 hoặc áp dụng bản phát hành bảo mật tương ứng cho nhánh được hỗ trợ của họ. WordPress cho biết các bản sửa lỗi đang được áp dụng ngược cho các nhánh được hỗ trợ bảo mật đến phiên bản 4.7, mặc dù chỉ có phiên bản mới nhất được hỗ trợ tích cực.
Để đảm bảo an toàn, các quản trị viên cũng nên xác minh các bản cập nhật tự động, xem xét các chủ đề và plugin được cài đặt gần đây, kiểm tra các tệp PHP bất thường và các thay đổi tài khoản, đồng thời điều tra các yêu cầu đáng ngờ tới các điểm cuối theme-install.php hoặc admin-ajax.php được kích hoạt bởi Customizer.
Cuộc tấn công này không yêu cầu kẻ tấn công phải có tài khoản WordPress. Tuy nhiên, nó yêu cầu một quản trị viên đã đăng nhập truy cập vào URL độc hại. Phiên đã được xác thực của quản trị viên cung cấp khả năng cài đặt và nonce, cho phép JavaScript đáng tin cậy của WordPress thực hiện hành động nhạy cảm thay mặt cho kẻ tấn công.
Việc vá lỗ hổng trong bộ chọn đã được thực hiện trong bản sửa đổi 63664. Bản vá này hạn chế việc khớp với thẻ div.theme thực tế và áp dụng phương thức escapeSelector() của jQuery cho slug có nguồn gốc từ URL trước khi xây dựng bộ chọn. Kết quả là, các dấu ngoặc kép, bộ tổ hợp và cú pháp nhận xét được tiêm vào được diễn giải là các ký tự slug nguyên văn thay vì cấu trúc bộ chọn CSS có thể thực thi.
Các nhà nghiên cứu đã báo cáo hành vi tiêm bộ chọn và cài đặt tự động vào ngày 22 tháng 8. Họ đã cung cấp chuỗi tiền kích hoạt đầy đủ vào ngày 1 tháng 9. WordPress đã phát hành bản sửa lỗi vào ngày 17 tháng 9 và pwn.ai đã xuất bản phân tích kỹ thuật chi tiết vào ngày hôm sau.
Hãy xem xét tích hợp tra cứu IOC ngay lập tức để tăng tốc độ phản ứng và cắt giảm thời gian điều tra cảnh báo SOC. Tìm hiểu thêm về các giải pháp tình báo mối đe dọa.










