Click2Shell: расхождение парсеров в WordPress привело к RCE
Отчёт Click2Shell от 21 сентября 2026 года описывает цепочку RCE в WordPress: API приводит параметр темы к slug, а браузер вставляет исходное значение в jQuery-селектор. Уязвимы тема Mobile Repair Zone 2.5.4 и более 40 тем с незащищённым AJAX-эндпоинтом; исправление — changeset 63664.
- Атака требует перехода администратора по специально созданной ссылке
- Уязвимы Mobile Repair Zone 2.5.4 и свыше 40 других тем каталога
- CVE пока не присвоен, эксплуатации в реальных атаках не зафиксировано
- Исправление changeset 63664 экранирует slug темы перед jQuery
Читать дальше
Безопасность