综合安全团队Pwn.aiResearch披露的Click2Shell漏洞的技术细节,相应漏洞与WordPress主题预览功能处理URL参数的方式有关。同一个主题预览链接中的参数会先后被WordPress.org主题API以及管理员浏览器中的JavaScript代码解析。主题API会将相关参数处理成普通的主题Slug,而浏览器端则保留原始字符,并将其进一步插入jQuery选择器。在特定条件下,这种处理差异可以形成可利用的攻击链。具体来看,黑客可通过构造特殊的WordPress主题预览链接,诱导WordPress安装黑客指定的主题,即可在受害者设备上加载恶意PHP代码。根据目前披露的信息,该攻击链需要特定的用户交互和浏览器会话条件。研究人员的分析认为,潜在受害者需要登录WordPress后台,并且此前在同一浏览器会话中访问过攻击者准备的恶意网站,因此并非任意未登录用户都可以直接利用该漏洞攻击WordPress站点。WordPress开发团队强调,对于正在运行WordPress7.1系列的管理员而言,应尽快升级至7.1.1版本,以获得针对该漏洞的修复。
免责声明:本文章仅代表作者个人观点,不代表亚汇网立场,亚汇网仅提供信息展示平台。
更多行情分析及广告投放合作加微信: hollowandy