La vulnerabilidad CSRF denominada Click2Shell descubierta en el componente WordPress Core crea una cadena de ejecución remota de código previa a la autenticación. El problema fue solucionado la semana pasada con WordPress 7.1.1 sin un identificador oficial. Paulos Yibelo, de pwn.ai, reportó la vulnerabilidad el 22 de agosto.
El fallo proviene del manejo incorrecto por parte de JavaScript en el navegador del administrador de un valor procedente de una URL de vista previa de tema interpretada por la API de Temas de WordPress.org. Un atacante puede inyectar un tema del catálogo en el sitio objetivo y, incluso sin activarlo, el PHP del tema se ejecuta en el servidor durante la vista previa del Personalizador. Los detalles técnicos y la prueba de concepto son públicos.
El ataque no requiere autenticación, pero necesita que un administrador con sesión iniciada visite el enlace preparado. Patchstack señala que la cadena solo puede ser desencadenada por una cuenta de administrador, ya que los roles de Autor y Editor no tienen permiso para instalar temas. Para sitios que no pueden actualizar, la constante DISALLOW_FILE_MODS ofrece una protección temporal.
