SOC Prime Bias: Critical

23 Sep 2026 07:46 UTC

Як Click2Shell використовує установку тем WordPress для виконання віддаленого коду (RCE)

Author Photo
SOC Prime Team linkedin icon Стежити
Як Click2Shell використовує установку тем WordPress для виконання віддаленого коду (RCE)
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Click2Shell — це ланцюг атак віддаленого виконання коду (RCE), який націлюється на середовища WordPress. Ця техніка використовує проблему ін’єкції селектора jQuery у WordPress Core, щоб обманути адміністратора та змусити його встановити шкідливу тему. Після установки зловмисник використовує уразливий інсталятор плагінів, що поставляється разом з темою, для виконання довільного PHP-коду на основному сервері.

Розслідування

У звіті викладено багатоступеневий ланцюг експлуатації, що починається зі спеціально сформованого посилання для перегляду теми. Пояснено, як маніпульований параметр теми використовує ін’єкцію селектора jQuery для обхідного встановлення потоку. В розслідуванні також визначено тему “Mobile Repair Zone” та її вразливу кінцеву точку AJAX як завершальний етап, що дозволяє виконувати довільний код.

Заходи захисту

Організації повинні навчати адміністраторів WordPress розпізнавати підозрілі посилання та уникати відкриття неочікуваних URL адрес для перегляду тем. Впровадження веб-аплікаційних брандмауерів (WAF), здатних ідентифікувати шаблони ін’єкції селекторів jQuery та обмежувати доступ до адміністративних інтерфейсів, може допомогти зменшити ризик. Підтримка WordPress Core, встановлених тем та плагінів у актуальному стані також є важливим для запобігання подальшим експлуатаціям.

Реагування

Якщо підозрілі запити, націлені на wp-admin/theme-install.php or admin-ajax.php містять незвичні символи або параметри, ізолюйте уражений інстанс WordPress для розслідування. Перегляньте журнали сесій адміністратора та доступу, щоб визначити джерело початкової взаємодії. Проведіть повну оцінку цілісності файлів, щоб виявити та видалити несанкціоновані PHP-файли, шкідливі теми або несподівані пакети плагінів.

Потік атаки

Ми все ще оновлюємо цю частину.

Детекції

Можлива експлуатаційна спроба Click2shell (встановлення теми WordPress примусовим методом) (через веб-сервер)

Команда SOC Prime
22 вересня 2026 року

Виявлення експлуатації Click2Shell у встановленні теми WordPress [Веб-сервер]

Правила AI SOC Prime
22 вересня 2026 року

Скрипт виконання симуляції

  • Сценарій атаки і команди: Зловмисник ідентифікує установку WordPress і прагне використати вразливість Click2Shell. Щоб уникнути детекції базовими підписами WAF, він може спробувати використовувати кодування URL, але для цієї початкової перевірки ми виконаємо сировинний рядок експлуатації, щоб підтвердити базову функціональність правила. Зловмисник відправляє запит POST/GET на /wp-admin/theme-install.php містить шкідливий селектор jQuery div[data-slug= в межах параметра args щоб маніпулювати логікою встановлення теми та викликати RCE.

  • Скрипт регресійного тестування:

    # Цей скрипт симулює запит експлуатації Click2Shell, щоб викликати правило детекції.
    # Він націлений на кінцеву точку theme-install.php зі специфічною рядковою селекторною ін'єкцією.
    
    TARGET_URL="http://localhost/wp-admin/theme-install.php"
    MALICIOUS_ARGS="div[data-slug='malicious-theme']"
    
    echo "[+] Симуляція спроби експлуатації Click2Shell..."
    curl -X GET "${TARGET_URL}?args=${MALICIOUS_ARGS}"
    
    echo "[+] Запит на симуляцію відправлено. Перевірте SIEM на наявність попередження: Виявлення експлуатації Click2Shell у встановленні теми WordPress"
  • Команди очистки:

    # Жодних постійних змін не вносяться самим запитом curl, 
    # але якщо під час тесту були створені які-небудь файли веб-сервером, видаліть їх.
    # Приклад:
    # rm -rf /var/www/html/wp-content/themes/malicious-theme
    echo "[+] Очистка завершена. Артефакти не знайдено."