Коротко: Исследователи раскрыли уязвимость Click2Shell в WordPress: специально сформированная ссылка вынуждает браузер вошедшего в систему администратора молча установить вредоносную тему и выполнить произвольный PHP-код прямо на сервере. CVSS полной цепочки атаки — 9.6 (критический). WordPress выпустил патч в версии 7.1.1 ещё 17 сентября 2026 года, однако число необновлённых установок по-прежнему исчисляется миллионами.
Что такое Click2Shell и как работает уязвимость
Уязвимость Click2Shell обнаружил исследователь Паулос Ибело (Paulos Yibelo) из компании pwn.ai и сообщил о ней разработчикам WordPress 22 августа 2026 года. Патч вышел 17 сентября в составе WordPress 7.1.1, содержащей 11 исправлений безопасности, 17 багфиксов ядра и 19 правок Block Editor.
Уязвимость возникает из-за того, что два компонента WordPress по-разному интерпретируют специально сформированный URL. Когда злоумышленник создаёт вредоносную ссылку, директория тем WordPress.org обрабатывает её как обычный запрос на установку темы и отдаёт легитимный пакет. Параллельно браузер администратора разбирает части этого же URL через JavaScript-селектор WordPress Customizer — и именно в этой точке скрыта ошибка.
Результат: при клике на ссылку в браузере администратора автоматически и без запроса подтверждения устанавливается тема из официального каталога WordPress.org. На этом этапе CVSS самой уязвимости ядра — 7.1 (высокий). Однако если установленная тема содержит собственные изъяны в обработке предпросмотра Customizer, атака превращается в удалённое выполнение PHP-кода на сервере. Итоговый CVSS цепочки — 9.6, что соответствует критическому уровню опасности.
Важная деталь: атакующему не нужна учётная запись WordPress. Достаточно, чтобы администратор сайта перешёл по вредоносной ссылке — например, полученной в электронном письме или мессенджере. Это превращает уязвимость в классическую цель для фишинговых кампаний, направленных против владельцев сайтов. Подробнее о том, как фишинговые атаки перехватывают данные, читайте в блоге LiMP VPN.
Почему Click2Shell затрагивает миллионы сайтов
WordPress управляет более чем 43% всех сайтов в интернете — по данным W3Techs за 2026 год. Уязвимость затрагивает версии с 6.0 по 7.1.0 включительно. Несмотря на то, что патч вышел 17 сентября, реальное обновление растянуто во времени: по историческим данным, значительная доля установок WordPress не обновляется месяцами после выхода критических исправлений.
Дополнительный риск создаёт экосистема тем: WordPress.org содержит тысячи бесплатных тем, часть из которых уязвима к выполнению кода в Customizer. Чем шире каталог, тем больше вариантов «второго звена» цепочки атаки доступно злоумышленнику.
По данным исследователей pwn.ai, эксплуатация Click2Shell была продемонстрирована на теме Mobile Repair Zone из официального каталога. CISA зафиксировало активную эксплуатацию связанной уязвимости wp2shell и внесло её в каталог Known Exploited Vulnerabilities. Данных об эксплуатации самой Click2Shell в «дикой природе» пока не поступало, однако публикация технических деталей повышает риск появления готовых эксплойтов в ближайшие дни.
Что происходит при успешной атаке
Успешная эксплуатация Click2Shell даёт злоумышленнику полный контроль над веб-сервером, на котором работает WordPress. Это означает:
- Утечку данных посетителей. База данных сайта, включая e-mail адреса, хешированные пароли и любые персональные данные, собранные формами, становится доступна атакующему.
- Дефейс и SEO-спам. Злоумышленник может подменить контент сайта или внедрить скрытые ссылки, что ведёт к попаданию сайта под санкции поисковиков.
- Распространение вредоносного ПО. Взломанный сайт может использоваться для загрузки малвари на устройства посетителей — особенно опасно для интернет-магазинов и сервисных порталов.
- Фишингу в масштабе. Внедрённые скрипты способны перехватывать данные форм, в том числе платёжные сведения и учётные данные.
Для рядового посетителя взломанного сайта риск заключается прежде всего в краже персональных данных и заражении устройства. Подключение через зашифрованный канал не устраняет этот риск, однако дополнительное шифрование трафика затрудняет его перехват при транспортировке: подробнее о защите соединения читайте на странице возможностей LiMP VPN.
Как защитить сайт на WordPress
Порядок действий для владельцев сайтов:
- Обновите WordPress до версии 7.1.1 или выше — это единственный надёжный способ устранить уязвимость в ядре. Обновление занимает менее минуты через «Обновления» в административной панели.
- Проверьте список установленных тем. Удалите неиспользуемые темы — они остаются потенциальными целями цепочки атаки даже в неактивном состоянии.
- Установите константу
DISALLOW_FILE_MODS. Если вы добавите строкуdefine('DISALLOW_FILE_MODS', true);в файлwp-config.php, WordPress не сможет автоматически устанавливать темы и плагины — это полностью блокирует механизм атаки Click2Shell. - Включите двухфакторную аутентификацию для учётной записи администратора. Даже если пароль будет скомпрометирован, злоумышленник не сможет войти без второго фактора.
- Проверьте журналы активности. Подозрительные попытки установки тем или плагины с незнакомыми именами — повод немедленно провести аудит безопасности.
Для администраторов также критично быть осторожными с переходами по ссылкам в электронной почте и мессенджерах, особенно когда они открываются в браузере, где уже выполнен вход в панель WordPress.
Что это значит для безопасности ваших данных
Click2Shell — это напоминание о том, что безопасность данных зависит не только от ваших личных действий, но и от защищённости сайтов, которым вы доверяете свои данные. Интернет-магазины, образовательные порталы, сервисные сайты — все они работают на WordPress и хранят ваши e-mail, имена, адреса и порой платёжные данные.
Своевременное обновление CMS, использование уникальных паролей для каждого сервиса и внимательность к необычному поведению привычных сайтов — базовые меры цифровой гигиены, которые существенно снижают ваши личные риски.
Источники
- BleepingComputer: WordPress Click2Shell flaw lets hackers execute PHP on the server (21 сентября 2026)
- The Hacker News: New WordPress Click2Shell Flaw Forces Theme Installs, Can Chain to Code Execution (18 сентября 2026)
- pwn.ai: Preauth WordPress Core Theme Preview Injection to RCE — технический разбор уязвимости
