Среда, 07 октября 2026

В WordPress обнаружена уязвимость Click2Shell, позволяющая выполнять PHP-код на сервере

Исследователи опубликовали технические детали для новой уязвимости в ядре WordPress, получившей название «Click2Shell». Проблема позволяет злоумышленнику без авторизации принудительно установить любую тему из официального каталога WordPress.org и выполнить произвольный PHP-код на сервере жертвы.

Для срабатывания атаки необходимо, чтобы вошедший в систему администратор сайта перешёл по специально подготовленной ссылке — например, полученной через фишинг. Уязвимость затрагивает WordPress Core версии 7.1.0 и более ранних; она была устранена с выходом версии 7.1.1.

Эксплуатация бага может привести к изменению или удалению файлов, доступу к данным пользователей и к файлу wp-config.php с учётными данными базы, а также к созданию поддельных учётных записей администратора.

Администраторам настоятельно рекомендуется как можно скорее обновить WordPress до последней версии.

Источник: wordpress.org

23 сентября 2026

-
51