LiMP VPN
← Все новости

WordPress закрыл Click2Shell: захват сайта одним кликом админа

WordPress закрыл Click2Shell: захват сайта одним кликом админа

Коротко: 30 сентября 2026 года подробности уязвимости Click2Shell в ядре WordPress дошли до русскоязычных ИБ-изданий. Баг позволял захватить контроль над сайтом, если авторизованный администратор просто открывал специально подготовленную ссылку — без ввода пароля и явного согласия на установку темы. Сама по себе уязвимость кода не выполняет, но в связке с уязвимой темой превращается в полноценное удалённое выполнение PHP-кода на сервере (RCE). Нашёл проблему исследователь Паулос Йибело из pwn.ai, сообщил разработчикам 22 августа 2026 года; WordPress закрыл дыру в версии 7.1.1, вышедшей 17 сентября 2026 года.

Что произошло

Click2Shell — это не отдельная уязвимость, а цепочка из двух связанных проблем в ядре WordPress. Причина — несовпадение в том, как система обрабатывает параметр темы, полученный из URL: защищённый серверный API (Themes API) корректно очищает его до разрешённого идентификатора темы, а клиентский JavaScript в админке передаёт в jQuery-селектор исходное, неэкранированное значение. Это расхождение позволяет перенаправить стандартную операцию с темой в функцию установки — минуя привычные проверки. Похожий принцип — заставить жертву выполнить действие одним непреднамеренным кликом — лежит и в основе куда более массовой атаки ClickFix с поддельной капчей, о которой мы писали ранее: разница лишь в том, кого обманывают и к чему это приводит.

Как атакующий получает выполнение кода

Эксплуатация не требует от злоумышленника собственной учётной записи на сайте жертвы. Единственное условие — залогиненный администратор должен открыть вредоносную ссылку; никакого дополнительного подтверждения или ввода данных не нужно, браузер администратора сам инициирует установку указанной темы. Отдельно от Click2Shell эта возможность ограничена установкой темы и предпросмотром — но исследователи показали, что в сочетании с уязвимой темой из каталога WordPress цепочка доводится до выполнения произвольного PHP-кода на сервере, то есть до полного захвата сайта: доступа к базе данных, файлам, формам с персональными данными посетителей и учётным записям пользователей.

Что это значит для владельцев сайтов и их данных

WordPress остаётся самой массовой системой управления сайтами в мире, и уязвимости в его ядре касаются не только крупных редакций — таким же образом устроены интернет-магазины, блоги и корпоративные сайты, которые ведут один-два администратора без выделенной службы безопасности. Главный риск Click2Shell — именно социальная инженерия: атакующему не нужно взламывать пароль, достаточно убедить администратора открыть ссылку (в письме, в чате, в комментарии). Если на сайте хранятся данные клиентов — формы обратной связи, личные кабинеты, платежи — захват через Click2Shell открывает доступ и к этим данным тоже.

Как защититься

  • Обновите WordPress до версии 7.1.1 или новее. Это закрывает уязвимость полностью; апдейт вышел 17 сентября 2026 года и доступен как обычное обновление ядра.
  • Не открывайте незнакомые ссылки, пока авторизованы в админ-панели. Если нужно перейти по подозрительной ссылке — сначала выйдите из учётной записи администратора или откройте её в отдельном браузере/приватном окне без сохранённой сессии.
  • Удалите неиспользуемые темы и плагины — чем меньше установленного кода, тем меньше шанс, что в связке найдётся уязвимая тема, превращающая переключение в RCE.
  • Ограничьте число пользователей с правами администратора и используйте для входа в панель двухфакторную аутентификацию — это снижает ущерб даже при успешной атаке на одну из учётных записей.
  • Шифруйте канал до админ-панели. LiMP VPN не заменяет обновление CMS, но шифрует соединение при работе с панелью управления сайтом из публичных или недоверенных сетей и скрывает реальный IP-адрес администратора от разведки перед таргетированной атакой.

Тарифы с проверяемой политикой no-logs — на странице тарифов LiMP VPN, разбор похожих инцидентов — в блоге LiMP VPN.

Источники