WordPress 发布 7.1.1 版本更新:修复 Click2Shell 严重远程代码执行漏洞

2026-09-19 07:21 IT之家 - 漾仔

IT之家 9 月 19 日消息,WordPress 开发团队于 9 月 17 日发布 7.1.1 更新,其中包括 17 项核心修复、19 项区块编辑器修复以及 12 项安全修复,官方重点修复了一项名为“Click2Shell”的严重远程代码执行(RCE)漏洞,建议 WordPress 网站管理员尽快完成更新,以避免网站受到潜在攻击。

综合安全团队 Pwn.ai Research 披露的 Click2Shell 漏洞的技术细节,相应漏洞与 WordPress 主题预览功能处理 URL 参数的方式有关。同一个主题预览链接中的参数会先后被 WordPress.org 主题 API 以及管理员浏览器中的 JavaScript 代码解析。主题 API 会将相关参数处理成普通的主题 Slug,而浏览器端则保留原始字符,并将其进一步插入 jQuery 选择器。在特定条件下,这种处理差异可以形成可利用的攻击链。

具体来看,黑客可通过构造特殊的 WordPress 主题预览链接,诱导 WordPress 安装黑客指定的主题,即可在受害者设备上加载恶意 PHP 代码。

根据目前披露的信息,该攻击链需要特定的用户交互和浏览器会话条件。研究人员的分析认为,潜在受害者需要登录 WordPress 后台,并且此前在同一浏览器会话中访问过攻击者准备的恶意网站,因此并非任意未登录用户都可以直接利用该漏洞攻击 WordPress 站点。

WordPress 开发团队强调,对于正在运行 WordPress 7.1 系列的管理员而言,应尽快升级至 7.1.1 版本,以获得针对该漏洞的修复。

文章价值:
人打分
有价值 还可以 无价值
置顶评论
    热门评论
      文章发布时间太久,仅显示热门评论
      全部评论
      一大波评论正在路上
        取消 发送
        分享成功

        长按关注IT之家公众号
        阅读更多精彩文章

        查看更多原创好文
        软媒旗下人气应用

        如点击保存海报无效,请长按图片进行保存分享