В WordPress обнаружена уязвимость Click2Shell, позволяющая выполнять PHP-код на сервере
Исследователи опубликовали технические детали для новой уязвимости в ядре WordPress, получившей название «Click2Shell». Проблема позволяет злоумышленнику без авторизации принудительно установить любую тему из официального каталога WordPress.org и выполнить произвольный PHP-код на сервере жертвы.
Для срабатывания атаки необходимо, чтобы вошедший в систему администратор сайта перешёл по специально подготовленной ссылке — например, полученной через фишинг. Уязвимость затрагивает WordPress Core версии 7.1.0 и более ранних; она была устранена с выходом версии 7.1.1.
Эксплуатация бага может привести к изменению или удалению файлов, доступу к данным пользователей и к файлу wp-config.php с учётными данными базы, а также к созданию поддельных учётных записей администратора.
Администраторам настоятельно рекомендуется как можно скорее обновить WordPress до последней версии.
Источник: wordpress.org
23 сентября 2026