Radar AI Avatar Transparent

פגיעות Click2Shell בליבת וורדפרס כופה התקנת תבנית ועלולה להוביל להרצת קוד

צוות האבטחה של וורדפרס תיקן פגיעות בליבת המערכת שכונתה Click2Shell, המאפשרת לתוקף לגרום לאתר להתקין תבנית לא פעילה מ-WordPress.org באמצעות קישור מיוחד בלבד — בלי שהמנהל יבצע פעולה מודעת מעבר ללחיצה על הקישור. כאשר הפגיעות משולבת עם פגם נוסף בתבנית מסוימת, השרשרת המלאה עלולה להוביל להרצת קוד על השרת.

חלון דפדפן מופשט עם מנעול שבור וסימן אזהרה, המחשה לפגיעות בוורדפרס
מזהה טרם הוקצה מספר CVE נכון למועד הפרסום
מוצר וגרסאות מושפעות ליבת WordPress — גרסאות 6.0 ועד לגרסה שקדמה ל-7.1.1
חומרה (CVSS) הפגם בליבה לבדו — 7.1 (גבוהה); בשילוב עם פגם בתבנית ועד להרצת קוד — 9.6 (קריטית)
מנוצל בפועל לא — אין עדות לניצול בשטח נכון למועד הפרסום
סטטוס תיקון תוקן ב-WordPress 7.1.1, שפורסמה ב-17 בספטמבר 2026, כחלק ממהדורת אבטחה כוללת שבה עודכנו גם ענפי תמיכה ישנים יותר (עד 4.7) בתיקוני אבטחה אחרים שאינם קשורים לפגם זה

מה קרה

הבעיה מקורה בפער בין האופן שבו WordPress.org מפרש קישור מסוים לבין האופן שבו דפדפן המנהל מפרש אותו. תוקף שמצליח לגרום למנהל מחובר ללחוץ על קישור כזה, יוצר מצב שבו הסקריפט הפנימי של האתר "לוחץ" בעצמו על כפתור ההתקנה — כשההרשאות והטוקנים הדרושים כבר קיימים בזכות ההתחברות הפעילה של המנהל. כך אפשר לגרום לאתר להתקין תבנית לא פעילה בלי שהמנהל התכוון לכך במפורש.

הפגיעות בליבה לבדה אינה מאפשרת הרצת קוד — היא רק כופה התקנת תבנית. אך כאשר משלבים אותה עם פגם ידוע בתבנית ספציפית, השרשרת המלאה יכולה להסתיים בהרצת קוד על השרת. וורדפרס תיקנה זאת כחלק ממהדורת 7.1.1, שכללה 11 תיקוני אבטחה בסך הכול.

נקודות לשים לב

  • עדכנו לגרסה 7.1.1 או לעדכון המתאים בענף התמיכה שלכם בהקדם — אתרים עם עדכון אוטומטי מופעל יקבלו אותו לבד.
  • ההתקפה דורשת שמנהל מחובר ילחץ על קישור זדוני — הדרכת צוותי ניהול תוכן להימנע מלחיצה על קישורים לא ידועים בזמן שהם מחוברים לפאנל הניהול מצמצמת את הסיכון עד להתקנת העדכון.
  • אין עדיין CVE רשמי לפגם, כך שכלי סריקה שמחפשים לפי מספר עלולים לפספס אותו — הסתמכו על מספר הגרסה המותקנת ולא רק על סריקת פגיעויות.
  • אין עדות לניצול בפועל, אך פורסם כבר קוד הדגמה (PoC) פומבי לשרשרת המלאה — מה שמקצר את הזמן עד לניצול אמיתי ומחזק את הדחיפות לעדכן.
  • הפגם עצמו קיים רק מגרסה 6.0 ואילך; מי שמריץ ענף ישן יותר (עד 5.9) אינו חשוף ל-Click2Shell עצמה, אך כדאי בכל זאת לוודא שהותקנו תיקוני האבטחה האחרים שפורסמו לענף.

מקורות: The Hacker News · WordPress.org — הודעת מהדורת 7.1.1

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.

--:--:--
-