WordPress Click2Shell:管理員應更新 7.1.1 並盤點新增佈景主題
Tech News

WordPress Click2Shell:管理員應更新 7.1.1 並盤點新增佈景主題

圖片:TechLab 自製資訊圖
TechLab 編輯部(譯)·

WordPress 管理員近日要留意一項名為 Click2Shell 的漏洞。iThome 報道指出,攻擊者毋須預先擁有網站帳戶,亦毋須取得安裝佈景主題的權限,只要令已登入後台的管理員開啟特製連結,便有機會令網站自動從 WordPress 主題市集下載及安裝指定佈景主題。WordPress 已在 9 月 17 日推出 7.1.1 修補;仍未更新的站點,應把升級和主題盤點列為優先事項。

事件最容易被誤解的地方,是把它直接等同於「按一下連結便會被完全入侵」。iThome 引述發現漏洞的資安公司 Pwn.ai 指出,Click2Shell 可被串連至遠端程式碼執行(RCE)攻擊,但完整攻擊鏈還要配合被安裝佈景主題本身的弱點。因此,現有資料並不支持「Click2Shell 單獨必然造成 RCE」的說法;不過,它已足以讓攻擊者繞過原本應由管理員把關的主題安裝流程,風險不能僅當作一般釣魚訊息處理。

問題在瀏覽器端的預覽流程

iThome 報道指出,漏洞根源在 WordPress 佈景主題安裝頁面處理參數的方式。當連結帶有經特別設計的 theme 參數時,WordPress.org Themes API 會將它正規化為看似合法的主題 slug;但管理員瀏覽器內執行的 JavaScript,卻保留了原有字元並直接放入 jQuery 選擇器。兩邊對同一輸入採取不同處理,便留下可操控頁面安裝控制項的空間。

這亦解釋為何漏洞的攻擊面與日常工作習慣有關。管理員為更新外掛、處理內容或調整網站而長時間維持登入,本來已是常態;一條偽裝成預覽、支援或工作通知的連結,若被在這個狀態下開啟,風險便由單純瀏覽網頁變成觸發後台操作。從防守角度看,重點不是要求每位管理員辨別所有可疑網址,而是先安裝官方修補,令這類誘導連結失去作用。

未啟用主題為何仍需處理

iThome 指出,被強制安裝的佈景主題完成下載後仍會保持未啟用,所以網站前台外觀和原來的主題不會即時改變。這種特性令事故較難從版面異常察覺,也容易令管理員以為「沒有啟用便沒有影響」。實際上,未啟用只代表它暫未接管網站顯示,並不代表該軟件不存在於主機上,更不代表當中沒有可被後續攻擊鏈利用的缺陷。

Pwn.ai 對 Click2Shell 本身給出的 CVSS 評分為 7.1;iThome 報道又提到,若成功與其他弱點串連成完整攻擊鏈,評分可升至 9.3。兩個數字反映的正是風險分層:前者是未經身分驗證、可觸發非預期安裝的漏洞,後者則是假設後續條件亦成立時的潛在後果。網站營運者不應以最高分來渲染「已被入侵」,但也不宜因為沒有看到前台變化,就延後修補與檢查。

對中小型網站而言,這類事件的維運成本尤其實際。網站可能由外判公司、兼任職員或少量管理員共同維護,未必每天翻查主題清單;而前台一切正常,往往令不明新增項目長時間留在系統內。這是根據 iThome 所述攻擊隱蔽特性作出的營運分析,而非已有大規模受害個案的結論。正因如此,檢查「目前未啟用」的主題,應視為事件應對的一部分,而非可有可無的清理工作。

先修補,再核對環境紀錄

首要行動是將 WordPress 核心更新至 7.1.1 或其後已包含修補的版本,並確認所有實際承載網站的環境均已完成更新,例如正式站、測試站及遺留的管理站點。若網站由託管服務、外判團隊或多名人員管理,應清楚確認負責更新的一方及完成時間,避免只在單一登入入口看到新版本,卻遺漏其他安裝實例。

更新後,管理員應在後台檢視已安裝佈景主題,特別留意近期出現、團隊無法說明來源或從未列入採購及設計計劃的項目。對確認不需要的主題,可依既有變更管理程序移除;對來源未明的主題,較穩妥的做法是先記錄名稱、安裝時間和相關後台紀錄,再交由網站維護或資安負責人評估。這樣既可保留調查線索,也可避免在未了解情況下刪去可能有用的證據。

同時,網站可檢視近期是否有管理員在不預期的時間進入主題安裝頁面,以及相關帳戶有否收到可疑工作連結。這些檢查不能單獨證明曾受攻擊,卻有助把主題清單與管理操作對照。日後亦應減少以長期高權限帳戶處理一般內容工作,並提醒管理員對要求直接開啟後台連結的訊息保持審慎;修補軟件與改善操作習慣,兩者都不可或缺。

事件後續要看漏洞鏈是否擴大

目前 Click2Shell 尚未登記 CVE 編號。iThome 報道稱,Pwn.ai 在一個月前向 WordPress 開發團隊通報漏洞,並獲發 300 美元抓漏獎勵;這表示修補已經發布,但不表示所有站點已自動脫離風險。接下來值得觀察的,是研究人員會否披露可與此問題串連的佈景主題弱點,以及主題與託管服務供應方會否加強對異常安裝的偵測。對網站管理員來說,眼前最務實的衡量標準很清楚:核心是否已更新、主題清單是否乾淨,以及誰能解釋每一個已安裝項目的來歷。

延伸閱讀

AI 輔助說明: 本文由 AI 協助整理,並經兩輪獨立自動品質審核;資料及連結仍以原始來源為準。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook