Falha Click2Shell no WordPress permite RCE com um único link

Pesquisadores da pwn.ai divulgaram uma falha no núcleo do WordPress, batizada de Click2Shell, que instala um tema à revelia do administrador a partir de um único link. Isolada, a falha recebeu pontuação CVSS 7.1, mas a cadeia completa até a execução de código chega a 9.6.

O problema não está em um plugin específico, e sim no próprio WordPress. Estão afetadas as versões a partir da 6.0 e anteriores à 7.1.1.

O ataque explora uma divergência de interpretação. O diretório do WordPress.org lê o valor presente no link como se fosse um nome comum de tema, enquanto o navegador do administrador reaproveita o texto original dentro de um código que serve para localizar um item na página.

O efeito prático é que o navegador aciona sozinho o botão de instalação. Não há clique manual no botão, nem pedido de senha, nem qualquer aviso de confirmação para a vítima.

Ainda assim, a exploração tem um requisito importante: é preciso que um administrador autenticado abra o link malicioso. Sem sessão de administrador ativa, o ataque não se completa.

A correção está na versão 7.1.1, e o projeto publicou também patches equivalentes para as versões ainda suportadas, retroagindo até a linha 4.7. Um identificador CVE deve ser atribuído.

Até a publicação da pesquisa não havia sinal de uso da falha em ataques reais. Como a exploração depende apenas de convencer um administrador a abrir um endereço, a atualização não deveria esperar pelo primeiro caso confirmado.

Leia mais na mesma categoria:

NotíciasPatches e CorreçõesVulnerabilidades