Voltar
Falha Click2Shell no WordPress permite RCE após um clique administrativo

Alerta Crítico no WordPress: Falha Click2Shell Permite Execução Remota de Código com Um Clique Administrativo

Aprofundamento CEVIU

Aprofundamento

A vulnerabilidade Click2Shell expõe uma cadeia de ataque engenhosa no WordPress que pode levar à Execução Remota de Código (RCE) com a interação mínima de um administrador. O cerne da falha está na maneira como o WordPress, até então, processava o slug de um tema dentro de URLs de pré-visualização. Enquanto a API de temas do WordPress.org sanitizava esse valor, o JavaScript no painel administrativo reutilizava o valor original, não sanitizado, em um seletor jQuery.

Isso permitia a um atacante injetar caracteres especiais no URL, manipulando o seletor jQuery. Consequentemente, o próprio JavaScript do WordPress era enganado para

Linha do tempo

  1. A falha Click2Shell é reportada ao WordPress por Paulos Yibelo da pwn.ai.

  2. WordPress lança patches de segurança, incluindo a correção para Click2Shell na versão 7.1.1 e outras.

  3. Notícia do CEVIU News alerta sobre a falha crítica Click2Shell no WordPress.

Fontes

Avalie este artigo:
Categoria
CEVIU Segurança da Informação
Publicado
22 de setembro de 2026
Editoria
CEVIU Segurança da Informação

Quer receber mais sobre CEVIU Segurança da Informação?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser