Wie Click2Shell die WordPress-Theme-Installation für RCE ausnutzt
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Click2Shell ist eine Remote-Code-Execution (RCE) Angriffskette, die auf WordPress-Umgebungen abzielt. Die Technik nutzt ein jQuery-Selector-Injektionsproblem im WordPress-Core aus, um einen Administrator dazu zu bringen, ein bösartiges Theme zu installieren. Nach der Installation nutzt der Angreifer einen anfälligen Plugin-Installer, der mit dem Theme gebündelt ist, um beliebigen PHP-Code auf dem zugrundeliegenden Server auszuführen.
Untersuchung
Der Bericht skizziert eine mehrstufige Exploit-Kette, die mit einem speziell gestalteten Theme-Vorschau-Link beginnt. Er erklärt, wie ein manipuliertes Theme Parameter jQuery-Selector-Injektion missbraucht, um den beabsichtigten Installationsablauf zu umgehen. Die Untersuchung identifiziert außerdem das „Mobile Repair Zone“-Theme und dessen anfälligen AJAX-Endpunkt als den letzten Schritt, der die Ausführung beliebigen Codes ermöglicht.
Minderung
Organisationen sollten WordPress-Administratoren darin schulen, verdächtige Links zu erkennen und das Öffnen unerwarteter Theme-Vorschau-URLs zu vermeiden. Der Einsatz von Web Application Firewalls (WAF), die in der Lage sind, Muster von jQuery-Selector-Injektionen zu identifizieren und den Zugriff auf administrative Schnittstellen einzuschränken, kann die Gefährdung weiter reduzieren. Außerdem ist es unerlässlich, WordPress-Core, installierte Themes und Plugins stets auf dem neuesten Stand zu halten, um Folge-Exploitationen zu verhindern.
Reaktion
Wenn verdächtige Anfragen, die wp-admin/theme-install.php or admin-ajax.php anvisieren, ungewöhnliche Zeichen oder Parameter enthalten, isolieren Sie die betroffene WordPress-Instanz zur Untersuchung. Überprüfen Sie Administrator-Sitzungen und Zugriffsprotokolle, um die Quelle der ersten Interaktion zu ermitteln. Führen Sie eine vollständige Integritätsbewertung der Dateien durch, um nicht autorisierte PHP-Dateien, bösartige Themes oder unerwartete Plugin-Pakete zu identifizieren und zu entfernen.
Angriffsfluss
Wir aktualisieren diesen Teil noch.
Erkennungen
Möglicher Click2Shell (erzwungene WordPress-Theme-Installation) Ausbeutungsversuch (über Webserver)
Erkennung des Click2Shell WordPress Theme Installations-Exploits [Webserver]
Simulationsausführung
-
Angrifferzählung & Befehle: Ein Angreifer identifiziert eine WordPress-Installation und versucht, die Click2Shell-Schwachstelle auszunutzen. Um der Erkennung durch grundlegende WAF-Signaturen zu entgehen, versuchen sie möglicherweise, URL-Codierung zu verwenden, aber für diese erste Validierung werden wir den rohen Exploits-String ausführen, um die Basisfunktionalität der Regel zu bestätigen. Der Angreifer sendet eine POST/GET-Anfrage an
/wp-admin/theme-install.phpmit einem bösartigen jQuery-Selectordiv[data-slug=innerhalb desargsParameters, um die Logik der Theme-Installation zu manipulieren und RCE auszulösen. -
Regressionstest-Skript:
# Dieses Skript simuliert die Click2Shell-Exploitanfrage, um die Erkennungsregel auszulösen. # Es zielt auf den theme-install.php-Endpunkt mit dem spezifischen Selector-String. TARGET_URL="http://localhost/wp-admin/theme-install.php" MALICIOUS_ARGS="div[data-slug='malicious-theme']" echo "[+] Simulation des Click2Shell-Ausbeutungsversuchs..." curl -X GET "${TARGET_URL}?args=${MALICIOUS_ARGS}" echo "[+] Simulationsanfrage gesendet. Überprüfen Sie das SIEM auf eine Warnung: Erkennung des Click2Shell WordPress Theme Installations-Exploits" -
Bereinigungskommandos:
# Durch die curl-Anfrage selbst werden keine dauerhaften Änderungen vorgenommen, # aber wenn durch den Webserver während des Tests Dateien erstellt wurden, entfernen Sie diese. # Beispiel: # rm -rf /var/www/html/wp-content/themes/malicious-theme echo "[+] Bereinigung abgeschlossen. Keine Artefakte gefunden."