WordPress a lansat marți patch-uri pentru a remedia Click2Shell, o vulnerabilitate critică descoperită de firma de securitate pwn.ai, potrivit The Hacker News. Flawul permite unui atacator să instaleze o temă din directorul oficial WordPress.org prin simpla deschidere a unui link special de către un administrator autentificat, fără să fie nevoie de clic pe butonul de instalare.
Vulnerabilitatea funcționează deoarece două componente WordPress interpretează diferit aceeași adresă: directorul WordPress.org vede o temă legitimă, iar scriptul administratorului utilizează textul original pentru a activa butonul Install. Deși tema rămâne inactivă și nu afectează aspectul site-ului, cercetătorii au demonstrat că poate fi combinată cu o a doua vulnerabilitate din temă pentru a executa cod arbitrar pe server.
Remedierea a fost inclusă în versiunea WordPress 7.1.1, lansată pe 17 septembrie. Flawul afectează versiunile 6.0 și mai noi. WordPress recomandă actualizarea imediată, întrucât nu au fost raportate atacuri reale. Atacul necesită totuși ca administratorul să deschidă linkul malițios.
Sursa: The Hacker News.
Verifică gratuit expunerea ta cibernetică pe CYBER3.AI, platforma românească de securitate cibernetică.



