
事件概述
資安公司 Pwn.ai 於近日公開一項針對 WordPress 的新漏洞——Click2Shell。該漏洞允許攻擊者透過特製的佈景主題 URL,誘使已登入的管理員自動下載並安裝惡意佈景主題,進而執行 遠端程式碼執行 (RCE)。WordPress 開發團隊已於 9 月 17 日發布 7.1.1 版修補,並向研究人員支付 300 美元的抓漏獎勵。
漏洞技術細節
Click2Shell 源於佈景主題安裝頁面的參數處理缺陷。攻擊者在 theme 參數中注入經過特殊編碼的字串,WordPress.org Themes API 會先將其正規化為合法的主題 Slug(即佈景主題代號),但瀏覽器端的 JavaScript 仍保留原始字元,並直接放入 jQuery 選擇器中。此舉使惡意字串成為可執行的選擇器,觸發佈景主題的自動安裝控制項。
值得注意的是,攻擊者不必事先取得 WordPress 帳號,也不需要具備安裝佈景主題的權限,只要讓已登入的管理員點擊特定 URL,即可讓網站從官方市集自動下載並安裝攻擊者預備的佈景主題。安裝完成後該佈景主題保持 未啟用 狀態,原本使用的佈景主題不會立刻改變,因而不易被察覺。
影響與風險評估
Pwn.ai 估算此弱點的基礎 CVSS(通用漏洞評分系統)分數為 7.1,屬於「高危」等級;若成功串連成完整的攻擊鏈,評分可升至 9.3,即「嚴重」等級。成功的攻擊者可在受害網站上植入任意 PHP 程式碼,取得系統控制權,進一步竊取資料、植入後門或發動更大規模的網路攻擊。
修補與後續建議
WordPress 官方已於 7.1.1 版針對 theme 參數的正規化與前端 JavaScript 處理進行加固,建議站長立即升級至最新版本。除此之外,以下措施亦有助於降低風險:
- 嚴格限制管理員會話:確保管理員帳號使用強密碼與雙因素驗證,避免長時間保持登入狀態。
- 監控安裝日誌:定期檢查
wp-content/themes目錄的變動與安裝日誌,發現未授權的佈景主題即時移除。 - 使用安全外掛:部署具備即時阻斷可疑 URL 請求的防火牆外掛,降低惡意鏈結的成功率。
隨著 WordPress 生態系統持續擴大,類似的供應鏈攻擊手法將成為資安防護的重點。站長與開發者務必保持警覺,定期更新核心與外掛,並關注資安社群的最新通報,以免成為下一個受害者。