SOC Prime Bias: Critical

23 Sep 2026 07:46 UTC

Wie Click2Shell die WordPress-Theme-Installation für RCE ausnutzt

Author Photo
SOC Prime Team linkedin icon Folgen
Wie Click2Shell die WordPress-Theme-Installation für RCE ausnutzt
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Click2Shell ist eine Remote-Code-Execution (RCE) Angriffskette, die auf WordPress-Umgebungen abzielt. Die Technik nutzt ein jQuery-Selector-Injektionsproblem im WordPress-Core aus, um einen Administrator dazu zu bringen, ein bösartiges Theme zu installieren. Nach der Installation nutzt der Angreifer einen anfälligen Plugin-Installer, der mit dem Theme gebündelt ist, um beliebigen PHP-Code auf dem zugrundeliegenden Server auszuführen.

Untersuchung

Der Bericht skizziert eine mehrstufige Exploit-Kette, die mit einem speziell gestalteten Theme-Vorschau-Link beginnt. Er erklärt, wie ein manipuliertes Theme Parameter jQuery-Selector-Injektion missbraucht, um den beabsichtigten Installationsablauf zu umgehen. Die Untersuchung identifiziert außerdem das „Mobile Repair Zone“-Theme und dessen anfälligen AJAX-Endpunkt als den letzten Schritt, der die Ausführung beliebigen Codes ermöglicht.

Minderung

Organisationen sollten WordPress-Administratoren darin schulen, verdächtige Links zu erkennen und das Öffnen unerwarteter Theme-Vorschau-URLs zu vermeiden. Der Einsatz von Web Application Firewalls (WAF), die in der Lage sind, Muster von jQuery-Selector-Injektionen zu identifizieren und den Zugriff auf administrative Schnittstellen einzuschränken, kann die Gefährdung weiter reduzieren. Außerdem ist es unerlässlich, WordPress-Core, installierte Themes und Plugins stets auf dem neuesten Stand zu halten, um Folge-Exploitationen zu verhindern.

Reaktion

Wenn verdächtige Anfragen, die wp-admin/theme-install.php or admin-ajax.php anvisieren, ungewöhnliche Zeichen oder Parameter enthalten, isolieren Sie die betroffene WordPress-Instanz zur Untersuchung. Überprüfen Sie Administrator-Sitzungen und Zugriffsprotokolle, um die Quelle der ersten Interaktion zu ermitteln. Führen Sie eine vollständige Integritätsbewertung der Dateien durch, um nicht autorisierte PHP-Dateien, bösartige Themes oder unerwartete Plugin-Pakete zu identifizieren und zu entfernen.

Angriffsfluss

Wir aktualisieren diesen Teil noch.

Erkennungen

Möglicher Click2Shell (erzwungene WordPress-Theme-Installation) Ausbeutungsversuch (über Webserver)

SOC Prime Team
22. September 2026

Erkennung des Click2Shell WordPress Theme Installations-Exploits [Webserver]

SOC Prime AI Regeln
22. September 2026

Simulationsausführung

  • Angrifferzählung & Befehle: Ein Angreifer identifiziert eine WordPress-Installation und versucht, die Click2Shell-Schwachstelle auszunutzen. Um der Erkennung durch grundlegende WAF-Signaturen zu entgehen, versuchen sie möglicherweise, URL-Codierung zu verwenden, aber für diese erste Validierung werden wir den rohen Exploits-String ausführen, um die Basisfunktionalität der Regel zu bestätigen. Der Angreifer sendet eine POST/GET-Anfrage an /wp-admin/theme-install.php mit einem bösartigen jQuery-Selector div[data-slug= innerhalb des args Parameters, um die Logik der Theme-Installation zu manipulieren und RCE auszulösen.

  • Regressionstest-Skript:

    # Dieses Skript simuliert die Click2Shell-Exploitanfrage, um die Erkennungsregel auszulösen.
    # Es zielt auf den theme-install.php-Endpunkt mit dem spezifischen Selector-String.
    
    TARGET_URL="http://localhost/wp-admin/theme-install.php"
    MALICIOUS_ARGS="div[data-slug='malicious-theme']"
    
    echo "[+] Simulation des Click2Shell-Ausbeutungsversuchs..."
    curl -X GET "${TARGET_URL}?args=${MALICIOUS_ARGS}"
    
    echo "[+] Simulationsanfrage gesendet. Überprüfen Sie das SIEM auf eine Warnung: Erkennung des Click2Shell WordPress Theme Installations-Exploits"
  • Bereinigungskommandos:

    # Durch die curl-Anfrage selbst werden keine dauerhaften Änderungen vorgenommen,
    # aber wenn durch den Webserver während des Tests Dateien erstellt wurden, entfernen Sie diese.
    # Beispiel:
    # rm -rf /var/www/html/wp-content/themes/malicious-theme
    echo "[+] Bereinigung abgeschlossen. Keine Artefakte gefunden."