WordPress Click2Shell预认证RCE漏洞预警,大量网站面临入侵风险
安全研究团队shturl披露代号Click2Shell的WordPress核心攻击链漏洞,该漏洞位于WordPress主题预览功能,CVSS基础评分7.1,完整利用后可实现远程代码执行,风险等级高危。很多运维人员将其归类为预认证RCE攻击链,攻击者无需提前获取账号密码,只需要诱使已登录后台的管理员访问特制恶意链接,即可触发攻击流程。
漏洞根源是WordPress主题预览模块参数解析逻辑不一致。恶意链接被管理员打开后,页面JS会自动触发安装来自官方主题库的指定主题,全程不需要管理员手动点击安装按钮。安装后的主题默认处于未激活状态,前台网站外观无变化,隐蔽性极强,管理员很难第一时间察觉异常。单独这个核心缺陷仅能静默安装主题,但若搭配目标主题自身存在的预激活代码缺陷,攻击者即可完成完整RCE,拿到服务器Webshell,接管网站。

一、漏洞带来的安全威胁
全球超数亿网站使用WordPress建站,企业官网、电商站点、博客、会员平台均在受影响范围内,Click2Shell攻击链的核心威胁在于攻击方式隐蔽、钓鱼门槛低。攻击者通过邮件、IM消息发送恶意链接,一旦管理员在已登录后台的浏览器点击链接,后台就会自动安装指定主题。
一旦成功完成完整攻击链,攻击者可以执行任意服务器代码,篡改网页、植入黑链、窃取数据库账号密码、上传木马,甚至横向渗透服务器上其他站点。由于主题不会自动启用,网站前台不会出现明显异常,很多网站被长期控制而未发现。如果服务器权限配置不当,攻击者可进一步拿下服务器控制权,造成数据泄露、业务瘫痪、网站被挂马等严重安全事件。
二、受影响版本与临时缓解方案
受影响版本:WordPress7.1及之前版本,官方已在7.1.1版本修复该漏洞,同时向下为多个旧分支推送安全补丁。
补丁升级前,网站运维可采取多项临时防护措施降低风险。
第一,管理员登录后台时,不要随意点击陌生链接,后台管理会话尽量不在日常浏览器长期保持登录状态,不共用浏览器登录后台。
第二,部署WAF防护,增加URL特征检测,拦截携带Click2Shell攻击特征的恶意请求。
第三,限制WordPress后台访问来源,仅允许企业内网或指定IP访问/wp-admin后台地址。
第四,定期查看已安装主题列表,排查非管理员主动安装的陌生主题,及时删除。
三、漏洞修复与运维建议
优先将WordPress核心升级至7.1.1及以上安全版本,升级前完整备份网站数据库与网站源码,建议先在测试环境验证,避免升级产生兼容性问题。升级完成后,检查主题、插件版本,清理废弃、老旧、不再维护的主题,很多主题预激活漏洞是完成Click2Shell攻击链的关键一环。
日常运维要做好最小权限配置,网站运行账号不要给予过高服务器权限,禁止网站账号访问服务器核心目录。定期巡检后台操作日志,监控主题安装、新增文件等敏感行为。管理员养成良好安全习惯,后台登录完成后及时退出会话,不同站点使用独立浏览器或无痕模式登录,降低钓鱼攻击成功概率。
总结
Click2Shell作为WordPress近期高危攻击链漏洞,利用钓鱼链接实现静默安装主题,搭配主题缺陷即可达成远程代码执行,对各类WordPress站点威胁显著。网站管理员需要尽快升级WordPress核心,收紧后台访问策略,规范管理员操作习惯,及时清理老旧主题,阻断这条攻击链路,保障网站与服务器安全。