Cybersicherheit

WordPress 7.1.1 schließt Click2Shell: Ein Link installiert Theme

Veröffentlicht am 2 min readVon NewUJ Editorial Desk

Aktualisiert am neue Informationen ergänzt

WordPress 7.1.1 schließt Click2Shell: Ein Link installiert Theme
Foto: WordPress.org
0 0
XWhatsAppTelegramLinkedIn

WordPress hat am 17. September 2026 die Version 7.1.1 veröffentlicht, eine kombinierte Wartungs- und Sicherheitsfreigabe, die dem Projekt zufolge 17 Fehlerkorrekturen im Core, 19 im Block-Editor und 11 Sicherheitskorrekturen enthält. Ein Punkt dieser Liste lautet: "Speziell präparierte URLs können ein inaktives Theme von WordPress.org automatisch installieren und in der Vorschau anzeigen, gemeldet von Paulos Yibelo und pwn.ai."

Einen Tag später, am 18. September, veröffentlichte die Sicherheitsfirma pwn.ai ihre technische Analyse und gab der Lücke einen Namen: Click2Shell. Nach Darstellung von pwn.ai liegt das Problem darin, dass zwei Komponenten denselben Link unterschiedlich lesen. Die Themes-API von WordPress.org reduziert den Wert in einer Theme-Vorschau-URL auf einen gewöhnlichen Katalog-Slug und liefert ein echtes Theme zurück. Der Browser der Administratorin oder des Administrators behält dagegen die ursprüngliche Zeichensetzung bei und setzt sie in einen jQuery-Selektor ein; die vom Angreifer ergänzten Zeichen lenken das eigene JavaScript von WordPress dazu, die Schaltfläche "Installieren" auszulösen. Da die Person bereits angemeldet ist, liefert ihre Sitzung sowohl die Berechtigung als auch das Sicherheitstoken. Das installierte Theme bleibe ausgeschaltet, so pwn.ai, das Erscheinungsbild der Website ändere sich also nicht.

Bis zur Codeausführung war eine zweite Lücke nötig. Ein inaktives Theme ist nicht untätig: WordPress kann den PHP-Code eines Themes laden, während es eine Customizer-Vorschau aufbaut. Das von pwn.ai genutzte Theme Mobile Repair Zone 2.5.4 registrierte einen Hintergrund-Handler, der nach Angaben der Firma "ohne Nonce oder Berechtigungsprüfung" arbeitete, "eine vom Angreifer gewählte Plugin-Paket-URL akzeptierte, sie entpackte und deren PHP lud". Hinter die erzwungene Installation gehängt, führte dieser Handler den Code der Forschenden auf dem Server aus.

Über die Schwere sind sich beide Seiten nicht einig. pwn.ai stufte die erzwungene Installation für sich genommen als hoch ein, CVSS 3.1 7,1, und die vollständig demonstrierte Kette als kritisch, CVSS 3.1 9,3, mit dem Hinweis, dass die nötige Nutzerinteraktion die Auswirkung senkt. The Hacker News gab den Wert der Forschenden für die gesamte Kette mit 9,6 an. WordPress selbst hat keine eigene Bewertung veröffentlicht. Zum Zeitpunkt der Offenlegung gab es keine CVE-Kennung; laut pwn.ai hat WordPress eine solche angekündigt. The Hacker News berichtete, es gebe keine Hinweise auf eine Ausnutzung in echten Angriffen.

WordPress behob den Selektor im Changeset 63664, indem er maskiert wird. Das Projekt teilt mit, die Sicherheitskorrekturen würden bei Bedarf auf alle noch berechtigten Zweige zurückportiert, derzeit bis 4.7, und diese Backports seien "in Arbeit und werden ausgeliefert, sobald sie fertig sind" - einige Betreiber älterer Zweige warten also noch. Laut The Hacker News boten weder WordPress noch pwn.ai eine gesonderte Übergangslösung an, und der Angriff setzt weiterhin voraus, dass eine angemeldete Administratorin oder ein angemeldeter Administrator den Link öffnet; das Core-Update ist die Lösung. pwn.ai meldete die Lücke am 22. August und erhielt mit 300 US-Dollar die Höchstprämie von WordPress. Die Arbeit sei mit "unserem eigenen Harness, Claude Opus 5 und einem Menschen in Zusammenarbeit" entstanden, so die Firma.

Offenlegung: Der redaktionelle Prozess von NewUJ nutzt die Claude-Modelle von Anthropic.

Quellen

Report / request removal

Verwandt

Comments

No comments yet. Be the first.