---
title: "WordPress łata Click2Shell, podatność mogła wymuszać instalację motywu"
description: "WordPress naprawił podatność Click2Shell, umożliwiającą wymuszenie instalacji nieaktywnego motywu przez zalogowanego administratora. W połączeniu z dodatkową luką w motywie problem mógł prowadzić do wykonania kodu na serwerze."
publisher: "Najnowsze Informacje"
language: "pl-PL"
canonical_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/wordpress-lata-click2shell-podatnosc-mogla-wymuszac-instalacje-motywu"
markdown_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/wordpress-lata-click2shell-podatnosc-mogla-wymuszac-instalacje-motywu/index.md"
date_published: "2026-09-18T21:37:00.068Z"
date_modified: "2026-09-18T21:37:54.029Z"
author: "Redakcja"
category: "Cyberbezpieczeństwo"
tags:
  - "wordpress"
  - "cyberbezpieczeństwo"
  - "podatnosci"
  - "bezpieczeństwo stron"
  - "aktualizacje"
source_url: "https://thehackernews.com/2026/09/new-wordpress-click2shell-flaw-forces.html"
source_name: "The Hacker News"
image_url: "https://najnowsze-informacje.pl/api/media/file/cyberbezpieczenstwo-unsplash-1789754478106.jpeg"
image_alt: "padlock on laptop with light trails"
image_credit: "© FlyD / Unsplash"
image_credit_url: "https://unsplash.com/@flyd2069"
---

# WordPress łata Click2Shell, podatność mogła wymuszać instalację motywu

> WordPress wydał poprawkę dla podatności Click2Shell, która mogła wymusić instalację motywu po otwarciu spreparowanego linku przez administratora.

## Kluczowe informacje
- WordPress naprawił Click2Shell w wersji 7.1.1 oraz odpowiednich aktualizacjach dla wspieranych gałęzi.
- Spreparowany link mógł wymusić instalację prawdziwego motywu z katalogu WordPress.org.
- Pełny atak wymagał dodatkowej podatności w zainstalowanym motywie.
- Nie ma oznak wykorzystania Click2Shell w rzeczywistych atakach.

WordPress wydał poprawki bezpieczeństwa usuwające nową grupę podatności w swoim oprogramowaniu. Jedna z nich, nazwana przez firmę pwn.ai Click2Shell, mogła doprowadzić do automatycznej instalacji motywu z oficjalnego katalogu WordPress.org po otwarciu odpowiednio przygotowanego linku przez zalogowanego administratora. Nie trzeba było dodatkowo naciskać przycisku instalacji. Sama luka w jądrze WordPressa nie pozwalała jednak na przesłanie dowolnego archiwum motywu.

## Spreparowany link wykorzystywał różne interpretacje tego samego adresu

Problem wynikał z tego, że dwa elementy WordPressa odczytywały ten sam adres URL w odmienny sposób. Katalog WordPress.org traktował przekazaną wartość jak nazwę prawdziwego motywu i zwracał go administratorowi. Z kolei przeglądarka administratora wykorzystywała pierwotną treść adresu, razem z dodanymi znakami, w skrypcie wybierającym element na stronie. Odpowiednio spreparowany adres kierował ten skrypt do przycisku instalacji, a własny kod WordPressa uruchamiał operację.

Wymagane uprawnienia pochodziły z aktywnej sesji administratora. Przeglądarka przekazywała także token bezpieczeństwa potrzebny do instalacji, dlatego atakujący nie musiał samodzielnie dostarczać danych uwierzytelniających. Zainstalowany motyw pozostawał wyłączony, więc wygląd strony nie zmieniał się i incydent mógł nie być widoczny dla jej właściciela ani odwiedzających.

- WordPress opublikował poprawkę 17 września w wersji 7.1.1 oraz w odpowiednich aktualizacjach dla wspieranych gałęzi.
- Badacze pwn.ai ocenili samą podatność wymuszającą instalację na 7,1 w skali CVSS.
- W pełnym łańcuchu, obejmującym dodatkową lukę w motywie i wykonanie kodu na serwerze, ocena wyniosła 9,6.
- Nie przydzielono jeszcze identyfikatora CVE, a WordPress nie opublikował własnej oceny poziomu zagrożenia.

## Druga luka w motywie otwierała drogę do wykonania kodu

Sama wymuszona instalacja prowadziła do pobrania prawdziwego motywu wybranego z katalogu WordPress.org. Badacze pokazali jednak, że sytuacja może stać się znacznie poważniejsza, gdy zainstalowany motyw zawiera własną podatność. Podczas tworzenia podglądu w narzędziu Customizer WordPress może załadować kod PHP nieaktywnego motywu. Oznacza to, że wyłączenie motywu nie musi całkowicie uniemożliwiać uruchomienia jego kodu.

W demonstracji pwn.ai użyto motywu Mobile Repair Zone, który zawierał oddzielny problem w obsłudze żądań wykonywanych w tle. Mechanizm ten pobierał zasób wskazany w żądaniu i uruchamiał jego zawartość bez odpowiedniego sprawdzenia uprawnień oraz tokenu bezpieczeństwa. Po połączeniu obu problemów badacze uzyskali wykonanie kodu atakującego na serwerze. Był to jednak łańcuch wymagający dwóch niezależnych słabości, a nie skutek samej luki w jądrze WordPressa.

Według źródła nie ma dowodów, że Click2Shell został wykorzystany w rzeczywistych atakach. WordPress opisał problem w swoich notach jako możliwość automatycznej instalacji i podglądu nieaktywnego motywu z WordPress.org za pomocą specjalnie przygotowanych adresów URL. Badacze potwierdzili występowanie luki w wersjach od 6.0 do wydań poprzedzających poprawkę. Pakiet bezpieczeństwa obejmuje także wspierane gałęzie sięgające wersji 4.7.

## Administratorzy powinni zaktualizować WordPressa

Właściciele stron powinni zainstalować WordPressa 7.1.1 albo odpowiadającą mu aktualizację dla używanej gałęzi. Witryny z włączonymi automatycznymi aktualizacjami powinny otrzymać poprawkę samodzielnie, jednak warto sprawdzić jej faktyczne zastosowanie. WordPress ani pwn.ai nie wskazali osobnego obejścia problemu dla osób, które nie mogą od razu przeprowadzić aktualizacji. Opisany atak nadal wymagał, aby zalogowany administrator otworzył spreparowany link, ale aktualizacja jądra zamyka przedstawioną ścieżkę niezależnie od używanego motywu.

Click2Shell to kolejna w ostatnim czasie podatność WordPressa, którą badacze łączyli z możliwością wykonania kodu. W sierpniu naprawiono podobny problem znaleziony przez pwn.ai na ekranie logowania. Nie jest on związany z luką wp2shell ujawnioną w lipcu. Tamten problem nie wymagał logowania ani kliknięcia i został wpisany przez amerykańską agencję CISA na listę podatności wykorzystywanych w rzeczywistych atakach. W przypadku Click2Shell takiego potwierdzenia nie ma.

## Wyjaśnienie pojęć

### [token bezpieczeństwa](https://najnowsze-informacje.pl/definicje/token-bezpieczenstwa)

Dodatkowa wartość używana przez aplikację do potwierdzenia, że żądanie pochodzi z uprawnionej sesji i jest zgodne z oczekiwanym działaniem.

### [CVSS](https://najnowsze-informacje.pl/definicje/cvss)

Standardowy system oceny ważności podatności bezpieczeństwa, wykorzystujący wynik liczbowy od 0,0 do 10,0 oraz opis czynników wpływających na ryzyko.

### [wykonanie kodu bez uwierzytelnienia](https://najnowsze-informacje.pl/definicje/wykonanie-kodu-bez-uwierzytelnienia)

Możliwość uruchomienia instrukcji lub programu na zaatakowanym systemie bez wcześniejszego zalogowania się lub przedstawienia poświadczeń. Skutki zależą między innymi od uprawnień procesu, który wykonuje kod.

## Źródło pierwotne

[The Hacker News](https://thehackernews.com/2026/09/new-wordpress-click2shell-flaw-forces.html)

---
## Informacje do cytowania
- **Autor:** Redakcja
- **Data publikacji:** 2026-09-18T21:37:00.068Z
- **Ostatnia aktualizacja:** 2026-09-18T21:37:54.029Z
- **Kategoria:** Cyberbezpieczeństwo
- **Adres kanoniczny:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/wordpress-lata-click2shell-podatnosc-mogla-wymuszac-instalacje-motywu](https://najnowsze-informacje.pl/cyberbezpieczenstwo/wordpress-lata-click2shell-podatnosc-mogla-wymuszac-instalacje-motywu)
- **Wersja Markdown:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/wordpress-lata-click2shell-podatnosc-mogla-wymuszac-instalacje-motywu/index.md](https://najnowsze-informacje.pl/cyberbezpieczenstwo/wordpress-lata-click2shell-podatnosc-mogla-wymuszac-instalacje-motywu/index.md)

**Sugerowane cytowanie:**

> Najnowsze Informacje, „WordPress łata Click2Shell, podatność mogła wymuszać instalację motywu”, 2026-09-18, https://najnowsze-informacje.pl/cyberbezpieczenstwo/wordpress-lata-click2shell-podatnosc-mogla-wymuszac-instalacje-motywu
