Direct naar de inhoud
Adobe

Click2Shell in WordPress: update nu 7.1.1

Click2Shell WordPress

WordPress heeft een beveiligingsupdate uitgebracht om een nieuwe reeks kwetsbaarheden in de kernsoftware te verhelpen. Eén van die problemen wordt door onderzoekers van pwn.ai samengevat onder de naam Click2Shell WordPress. Het bijzondere is dat de aanval start met een speciaal gemaakte link die een ingelogde beheerder opent—zonder dat er op een “Install”-knop hoeft te worden geklikt.

Op zichzelf zou de kernkwetsbaarheid vooral zorgen voor het automatisch installeren van een echt thema uit de officiële WordPress.org-directory. Het risico wordt kritisch wanneer die geforceerde installatie kan worden gecombineerd met een tweede, afzonderlijke zwakte in het geïnstalleerde thema. WordPress adviseert daarom om direct bij te werken.

Wat is Click2Shell WordPress precies?

Click2Shell WordPress is volgens de onderzoekers een aanvalsketen (attack chain) die uit meerdere stappen bestaat. De kernbug maakt het mogelijk dat een site via een geslepen webadres (URL) een thema kan installeren zonder dat iemand op de installatieknop hoeft te klikken.

Dat klinkt al serieus, maar de onderzoekers laten zien dat er meer nodig is om van installatie naar code execution op de server te gaan. Daarvoor is een tweede fout nodig in het thema dat uiteindelijk wordt geïnstalleerd.

Waarom werkt de aanval zonder klikken?

De kern van het probleem zit in hoe verschillende onderdelen van het WordPress-systeem met dezelfde URL omgaan. De onderzoekers beschrijven dat WordPress en de browser de URL-waarde anders verwerken.

  • De directory van WordPress.org behandelt het aangeleverde deel van de link als een normale themanaam en levert daarbij een echt thema terug.
  • In de browser van de beheerder wordt hetzelfde tekststuk, inclusief leestekens en speciale tekens, hergebruikt in code die bedoeld is om een item op een pagina te selecteren voor de installatie.

Door extra tekens toe te voegen aan de link kan de aanvaller ervoor zorgen dat de code die de pagina voorbereidt, de juiste keuze doorgeeft aan de Install-actie. Omdat de beheerder al is ingelogd, beschikt de installatie over de benodigde rechten en beveiligingscontext (zoals een security token). De aanvaller hoeft die dus niet zelf aan te leveren.

Wat installeert de aanval en ziet de beheerder iets?

Een belangrijk detail: het geïnstalleerde thema blijft uitgeschakeld. Daardoor verandert de zichtbare siteweergave niet direct. Voor een beheerder kan het lijken alsof er niets is gebeurd, terwijl er wél een thema “achter de schermen” is geïnstalleerd.

Daarnaast speelt preview-gedrag mee. Wanneer WordPress een voorbeeld bouwt in de Customizer, kan daarbij PHP-code van het thema worden geladen, nog vóórdat het thema daadwerkelijk actief wordt.

De keten naar servercode: tweede kwetsbaarheid in het thema

Voor echte code-uitvoering volstaat de kernbug niet. Volgens pwn.ai is de kernkwetsbaarheid op zichzelf onvoldoende om zomaar een willekeurige themapakket-zip te accepteren. Met andere woorden: er is altijd een tweede zwakte nodig in het thema dat doelbewust geïnstalleerd wordt.

In de demonstratie gebruikte pwn.ai een thema genaamd Mobile Repair Zone. Dat thema bevatte volgens het onderzoek een extra probleem: een achtergrondhandler die vanuit het verzoek een webadres ophaalde, daar een pakket downloadde en vervolgens de code uitvoerde. Cruciaal is dat hierbij geen controle plaatsvond op toestemming van de bezoeker en ook geen security token werd gevalideerd.

In de aanvalsketen wordt dus eerst het thema geforceerd geïnstalleerd. Daarna kan die achtergrondhandler, zodra de preview/activiteit plaatsvindt, de payload uitvoeren. Daarmee verschuift het risico van “thema-installatie” naar code execution op de server.

Impact en ernst volgens de onderzoekers

De onderzoekers hebben de ernst van twee onderdelen apart beoordeeld:

  • De geforceerde installatie als op zichzelf staande kwetsbaarheid: hoog, met een CVSS-score van 7.1.
  • De volledige keten van geforceerde installatie tot code execution: kritisch, met een CVSS-score van 9.6.

WordPress heeft in de release-opmerkingen geen eigen CVSS-waardering gepubliceerd. Wel omschrijft WordPress het als: “Specially crafted URLs can automatically install and preview an inactive theme from WordPress.org.”

Er is nog geen CVE-identifier genoemd in de informatie die pwn.ai deelde, al verwacht men dat WordPress die later toevoegt.

Welke versie moet je draaien?

De fix is uitgebracht als onderdeel van de beveiligingsrelease waarin WordPress versie 7.1.1 uitrolt. De update verscheen op 17 september. Volgens de release reikt de beveiligingsupdate via ondersteunde branches terug tot 4.7.

De kernboodschap blijft simpel: update WordPress direct naar 7.1.1 (of naar de bijbehorende patched versie voor jouw branch). Als je site automatisch updates doorvoert, zou je de patch uiteindelijk vanzelf moeten ontvangen.

In de notities wordt aangegeven dat de kwetsbaarheid zichtbaar is vanaf versie 6.0 tot en met de releases net vóór de fix.

Is er al misbruik gezien?

Voor deze specifieke kwetsbaarheid geeft de berichtgeving aan dat er geen aanwijzingen zijn dat het probleem al actief wordt misbruikt in echte aanvallen. Dat neemt niet weg dat je de update vooral moet zien als: hoe eerder je patched bent, hoe kleiner de kans dat een toekomstige aanvalsketen alsnog wordt uitgerold.

De onderzoekers melden ook dat dit niet de eerste WordPress-issue is die zij in korte tijd rapporteerden. In augustus werd eveneens een vergelijkbare keten gerepareerd die in het login-gedeelte begon en kon leiden tot code execution.

Wat kun je doen als je niet meteen kunt updaten?

Voor wie niet direct kan bijwerken, is het scenario minder “makkelijk op te lossen”. In de beschikbare informatie worden geen aparte, zelfstandige workarounds genoemd door zowel WordPress als pwn.ai.

Wel is één voorwaarde van belang om te begrijpen waarom de aanval kans van slagen heeft: de aanvaller moet een ingelogde beheerder overtuigen om de aangepaste link te openen. Click2Shell WordPress draait dus niet alleen om software, maar ook om menselijk gedrag en toegang.

Praktisch gezien verklein je tijdelijk het risico door beheeraccounts goed te beveiligen, toegang tot beheertools te beperken en phishing te voorkomen, maar technisch blijft de echte oplossing: patchen van WordPress core.

Vergelijking met wp2shell en bredere aandacht

Hoewel Click2Shell WordPress niet de enige WordPress-kernkwetsbaarheid is die in recente maanden opdook, is het wel een duidelijk andere categorie. Er werd eerder ook een kwetsbaarheid “wp2shell” gemeld die volgens de informatie geen login en geen klik vereist en door CISA is genoemd als in echte aanvallen benut.

Click2Shell is dus niet “wp2shell”: de afhankelijkheid van een ingelogde beheerder en de specifieke aanvalsketen maken de context anders.

Waarom dit ook supply-chain en ketendenken raakt

Ook al gaat Click2Shell WordPress over WordPress core, de impact komt pas echt door koppeling met een thema-kwetsbaarheid. Dat is precies het soort patroon waar organisaties alert op moeten zijn: één fout in de kern opent de deur, een tweede fout in een extern onderdeel (zoals een theme) bepaalt uiteindelijk de schade.

Wie dit soort risico’s wil aanpakken, heeft baat bij continue controle op kwetsbaarheden en het tijdig beperken van de aanvalsvectoren, bijvoorbeeld door een goede patchstrategie en strakke controle op geïnstalleerde thema’s en hun configuraties.

Wil je meer lezen over het belang van aantoonbaar maken of een CVE echt misbruikt kan worden in jouw omgeving? Zie dan ook ons artikel over continue controle: bewijzen of een CVE echt te misbruiken is.

Conclusie: patch WordPress core direct

Click2Shell WordPress laat zien hoe snel een ogenschijnlijk “kleine” kernbug kan escaleren wanneer die wordt gecombineerd met een zwakke plek in een geïnstalleerd thema. WordPress heeft de kwestie opgelost in 7.1.1 en raadt aan om direct te updaten—er zijn geen aanwijzingen voor actuele misbruiksporen, maar dat is geen reden om te wachten.

Neem vandaag nog actie: update naar de gepatchte versie van WordPress core en zorg dat je beheerdersomgeving zo goed mogelijk is afgeschermd tegen kwaadaardige links. Daarmee voorkom je dat een aanvalsketen kan starten en zich kan doorzetten richting servercode.

Tot slot: als je eerder updates hebt uitgesteld, is dit een goed moment om je patchproces te herijken. Voor vergelijkbare thema’s rond WordPress-aanvallen en ketenrisico’s vind je mogelijk ook inzichten in onze berichtgeving over security issues in webecosystemen, zoals de Rust-backdoor via private GitHub (vanuit hetzelfde “keten en toegang” perspectief).

Bron: https://thehackernews.com/2026/09/new-wordpress-click2shell-flaw-forces.html