产业观察

WordPress 发布 7.1.1 版本更新:修复 Click2Shell 严重远程代码执行漏洞

IT之家·2026/9/18 23:21:35🔗 原文

📋总体概括

WordPress于9月17日发布7.1.1版本更新,包含17项核心修复、19项区块编辑器修复及12项安全修复,重点修复名为「Click2Shell」的严重远程代码执行漏洞。该漏洞源于主题预览功能对URL参数的双重解析差异:主题API将其处理为普通主题Slug,浏览器端JavaScript却保留原始字符并插入jQuery选择器。攻击者可构造恶意预览链接,诱导安装含恶意PHP代码的主题。不过攻击需受害者登录后台且同会话访问过恶意网站,利用门槛相对受限,官方建议管理员尽快更新。

关键信息

  • WordPress于9月17日发布7.1.1更新,含17项核心修复、19项区块编辑器修复和12项安全修复
  • 重点修复名为Click2Shell的严重远程代码执行(RCE)漏洞,由安全团队Pwn.ai Research披露技术细节
  • 漏洞根源是主题预览URL参数被主题API与浏览器JavaScript双重解析产生差异,最终插入jQuery选择器形成攻击链
  • 攻击者可通过恶意主题预览链接诱导WordPress安装指定主题,加载恶意PHP代码
  • 攻击需受害者登录后台且同一浏览器会话曾访问恶意网站,非任意用户可直接被利用

🔥犀利点评

这漏洞本质上是「同一输入、两套解析」的经典不一致性问题,WordPress十几年老毛病了,服务端和客户端对参数的信任假设不统一迟早出事。好在利用条件苛刻——要求登录态加同会话踩过恶意站点,实际威胁更像定向钓鱼而非全网扫射。但全球四成网站跑在WordPress上,管理员别抱侥幸心理,这种补丁当天就该打,拖一天都是给攻击链递刀。

本文由本站自动聚合,以下为原始来源:前往 IT之家 阅读全文