WordPress发布7.1.1修复高危漏洞
IT时代网9月19日消息,WordPress开发团队于9月17日发布7.1.1更新,其中包括17项核心修复、19项区块编辑器修复以及12项安全修复,官方重点修复了一项名为“Click2Shell”的严重远程代码执行漏洞,建议网站管理员尽快完成更新。
综合安全团队披露的技术细节,Click2Shell漏洞与WordPress主题预览功能处理URL参数的方式有关。同一个主题预览链接中的参数,会先后被WordPress.org主题API以及管理员浏览器中的JavaScript代码解析。主题API会将相关参数处理成普通的主题别名,而浏览器端则保留原始字符,并进一步插入jQuery选择器,在特定条件下这种处理差异可以形成可利用的攻击链。
具体来看,攻击者可以构造特殊的主题预览链接,诱导WordPress安装其指定的主题,从而在受害者设备上加载恶意PHP代码。不过该攻击链需要特定的用户交互和浏览器会话条件:潜在受害者需要登录WordPress后台,并且此前在同一浏览器会话中访问过攻击者准备的恶意网站,因此并非任意未登录用户都能直接利用该漏洞发起攻击。
WordPress开发团队强调,正在运行7.1系列的管理员应尽快升级至7.1.1版本,以获得针对该漏洞的修复。

注:本文综合自IT之家等,文中包含AI辅助创作的内容。
编辑:周艺