Click2Shell в WordPress: RCE без аутентификации, патч в 7.1.1
21 сентября 2026 года исследователи раскрыли Click2Shell — цепочку удалённого выполнения кода в ядре WordPress без учётной записи. Достаточно одного перехода администратора по ссылке: браузер сам ставит тему каталога, а её AJAX-эндпоинт исполняет чужой PHP. Уязвимость закрыта в версии 7.1.1, CVE пока не присвоен, эксплуатации в дикой природе не зафиксировано.
- Атака не требует аккаунта WordPress — только переход админа по ссылке
- Браузер сам устанавливает тему каталога, её AJAX-эндпоинт запускает PHP атакующего
- Ядро исправлено в WordPress 7.1.1, CVE ещё не присвоен
- ZoomEye: 7 945 496 активов с WordPress по состоянию на 22 сентября 2026
Читать дальше
Безопасность