WordPressコアコンポーネントで発見されたClick2Shellと呼ばれるCSRF脆弱性が、事前認証不要のリモートコード実行チェーンを形成している。この問題は公式の識別子を持たないまま、先週リリースされたWordPress 7.1.1で修正された。脆弱性はpwn.aiのPaulos Yibelo氏によって8月22日に報告された。
脆弱性の原因は、WordPress.orgテーマAPIによって解釈されるテーマプレビューURLからの値が、管理者のブラウザ上のJavaScriptによって誤って処理されることにある。攻撃者は対象サイトにカタログからテーマを注入でき、有効化されていなくてもカスタマイザーのプレビュー時にテーマのPHPがサーバー上で実行される。技術的詳細とPoC(概念実証コード)は公開されている。
攻撃の実行に認証は不要だが、ログイン済みの管理者が細工されたリンクを訪問することが条件となる。Patchstackは、このチェーンをトリガーできるのは管理者アカウントのみであり、作成者および編集者の役割にはテーマインストール権限がないと指摘している。アップデートが適用できないサイトでは、DISALLOW_FILE_MODSが一時的な保護を提供する。
