Red Hot Cyber
Sicurezza Informatica, Notizie su Cybercrime, Analisi Vulnerabilità e Intelligenza Artificiale
A group of hackers in a digital battle against the WordPress logo, symbolizing cybersecurity threats and protection.

Click2Shell è il nuovo colpo al cuore per WordPress! Basta un clic per prendere il server

2 Ottobre 2026 16:00
In sintesi

Click2Shell è una vulnerabilità di WordPress che può forzare l’installazione di un tema dal catalogo ufficiale quando un amministratore apre un link manipolato. In combinazione con un tema vulnerabile, l’attacco può arrivare alla RCE sul server. Il problema è stato corretto con WordPress 7.1.1.

Nel core di WordPress è stata scoperta una vulnerabilità chiamata Click2Shell, che permette agli attaccanti di installare forzatamente temi dal catalogo ufficiale di WordPress.org.

Gli esperti avvertono che, combinata con una vulnerabilità nella tema installata, questa problematica può essere sfruttata per eseguire codice PHP arbitrario da remoto sul server.

La vulnerabilità Click2Shell è stata segnalata da Paulos Yibelo, ricercatore della piattaforma pwn.ai, che ha notificato agli sviluppatori di WordPress il problema il 22 agosto 2026. La correzione è stata rilasciata il 17 settembre 2026 ed è inclusa in WordPress 7.1.1.

Advertising

Si sa che la vulnerabilità colpisce tutte le versioni della piattaforma a partire dalla 6.0, ma non ha ancora ricevuto un identificatore CVE separato.

Come spiega Yibelo, per sfruttare la vulnerabilità all’attaccante non servirà un account WordPress, privilegi amministrativi o un nonce di installazione. Tuttavia, è necessario che un amministratore connesso al sistema apra un link appositamente preparato (gli account Author e Editor non possono avviare l’attacco, poiché non hanno i permessi per installare temi).

Il problema è legato al fatto che il valore dell’URL per la anteprima della tema viene interpretato in modo diverso da due componenti di WordPress. L’API del catalogo WordPress.org interpreta il valore trasmesso come slug della tema e restituisce la voce corrispondente. Tuttavia, il JavaScript nel browser dell’amministratore utilizza il valore originale, non filtrato, all’interno di un selettore jQuery. Aggiungendo simboli speciali, l’attaccante può modificare il selettore in modo che punti all’elemento Install reale. Dopo di che, lo script standard di WordPress avvia automaticamente l’installazione della tema.

Di conseguenza, sul sito viene installata la tema scelta dall’attaccante dal catalogo ufficiale di WordPress. Poiché questa vulnerabilità da sola non permette di caricare un file ZIP arbitrario sul server e la tema installata rimane inattiva, l’aspetto del sito attaccato non cambia.

Tuttavia, il ricercatore ha scoperto che il codice PHP di una tema inattivo può essere eseguito durante la sua anteprima tramite Customizer. Per dimostrare l’attacco, Yibelo ha utilizzato la tema vulnerabile Mobile Repair Zone, il cui handler poteva scaricare il pacchetto dall’indirizzo specificato nella richiesta ed eseguire il codice senza verificare i permessi dell’utente e il nonce. In altre parole, l’attacco portava all’esecuzione completa del codice da remoto.

Advertising

In pwn.ai hanno valutato la vulnerabilità principale con 7,1 punti sulla scala CVSS, mentre l’intera catena con l’esecuzione del codice con 9,6 punti. In caso di attacco riuscito, lo sconosciuto otterrà la possibilità di modificare ed eliminare file, accedere a wp-config.php, creare un proprio account amministratore o inserire script dannosi nel sito.

Con il rilascio di WordPress versione 7.1.1, gli sviluppatori hanno filtrato lo slug della tema prima di passarlo al selettore jQuery e hanno limitato la ricerca alle schede reali delle temi.

Sebbene i dettagli tecnici della vulnerabilità e dell’exploit siano già stati pubblicati, non sono stati rilevati segni di sfruttamento di Click2Shell in attacchi reali. Gli amministratori sono invitati a installare la versione 7.1.1 o la patch corrispondente per il proprio ramo di WordPress. Inoltre, gli esperti di Patchstack osservano che l’attivazione dell’opzione DISALLOW_FILE_MODS rende impossibile l’installazione forzata della tema.


📢 Resta aggiornatoTi è piaciuto questo articolo? Rimani sempre informato seguendoci su 🔔 Google News.
Ne stiamo anche discutendo sui nostri social: 💼 LinkedIn, 📘 Facebook e 📸 Instagram.
Hai una notizia o un approfondimento da segnalarci? ✉️ Scrivici


Luigi Zullo 300x300
Ricercatore di sicurezza informatica con esperienza nell’analisi delle vulnerabilità, nella mitigazione del rischio cyber, nelle attività di red teaming ed ethical hacking e nella protezione di sistemi complessi. Specializzato in penetration testing e Threat Intelligence, contribuisce al rafforzamento della resilienza digitale di infrastrutture e reti aziendali.
Aree di competenza: Penetration Testing, Threat Intelligence, Red Teaming, Vulnerability Assessment, Incident Response