Onderzoeker Paulos Yibelo heeft technische details en werkende exploitcode gepubliceerd voor Click2Shell, de WordPress-kwetsbaarheid die eerder deze maand aan het licht kwam. Het eerdere artikel beschreef hoe een geprepareerde link een ingelogde beheerder ongemerkt een thema laat installeren. Yibelo legt nu uit hoe het lek precies werkt: een waarde uit de preview-URL van een WordPress-thema wordt twee keer anders geïnterpreteerd, eenmaal door de Themes API van WordPress.org en eenmaal door JavaScript in de browser van de beheerder. Door dat verschil te misbruiken installeert en activeert een aanvaller code die zelfs draait als het betrokken thema niet actief staat.
Dat verandert de dreiging wezenlijk. Tot voor kort was misbruik voorbehouden aan wie de technische puzzel zelf had uitgezocht. Met de PoC in omloop volstaat het kopiëren en aanpassen van bestaande code, waardoor de drempel voor aanvallers fors daalt terwijl phishing of een verborgen link al volstaan om een beheerderssessie te kapen.
WordPress 7.1.1 verhelpt het probleem door de themanaam te escapen voordat die in de jQuery-selector van de beheerpagina belandt. Een CVE-nummer is nog niet toegekend en concrete misbruikmeldingen zijn er nog niet, maar met de exploitcode openbaar kan dat snel veranderen.
Beheerders die nog niet zijn bijgewerkt naar 7.1.1 doen er goed aan dat nu met voorrang te doen, en blijven voorzichtig met onbekende links terwijl ze ingelogd zijn op wp-admin.
Bron: BleepingComputer
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.