Cómo Click2Shell explota la instalación de temas de WordPress para RCE
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Click2Shell es una cadena de ataque de ejecución remota de código (RCE) que se dirige a entornos de WordPress. La técnica explota un problema de inyección de selectores jQuery en WordPress Core para engañar a un administrador y que instale un tema malicioso. Tras la instalación, el atacante aprovecha un instalador de plugins vulnerable incluido con el tema para ejecutar código PHP arbitrario en el servidor subyacente.
Investigación
El informe describe una cadena de explotación en múltiples etapas que comienza con un enlace de vista previa de tema especialmente diseñado. Explica cómo un tema manipulado abusa de la inyección de selectores jQuery para eludir el flujo de instalación previsto. La investigación también identifica el tema “Mobile Repair Zone” y su punto final AJAX vulnerable como el paso final que permite la ejecución de código arbitrario.
Mitigación
Las organizaciones deben capacitar a los administradores de WordPress para reconocer enlaces sospechosos y evitar abrir URLs de vista previa de temas inesperados. Implementar Firewalls de Aplicaciones Web (WAF) capaces de identificar patrones de inyección de selectores jQuery y limitar el acceso a las interfaces administrativas puede reducir aún más la exposición. Mantener WordPress Core, los temas instalados y los plugins completamente actualizados también es esencial para prevenir la explotación posterior.
Respuesta
Si las solicitudes sospechosas dirigidas a wp-admin/theme-install.php or admin-ajax.php contienen caracteres o parámetros inusuales, aísle la instancia afectada de WordPress para su investigación. Revise las sesiones de administrador y los registros de acceso para determinar la fuente de la interacción inicial. Realice una evaluación completa de la integridad de archivos para identificar y eliminar archivos PHP no autorizados, temas maliciosos o paquetes de plugins inesperados.
Flujo de Ataque
Aún estamos actualizando esta parte.
Detecciones
Posible intento de explotación Click2shell (Instalación Forzada de Temas de WordPress) (a través del servidor web)
Detección de la explotación de instalación de temas WordPress Click2Shell [Servidor Web]
Ejecución de Simulación
-
Narrativa del Ataque y Comandos: Un atacante identifica una instalación de WordPress y busca explotar la vulnerabilidad Click2Shell. Para evitar la detección por firmas básicas de WAF, podrían intentar usar la codificación de URLs, pero para esta validación inicial, ejecutaremos la cadena de explotación cruda para confirmar la funcionalidad básica de la regla. El atacante envía una solicitud POST/GET a
/wp-admin/theme-install.phpconteniendo un selector jQuery maliciosodiv[data-slug=dentro delparámetro argspara manipular la lógica de instalación del tema y desencadenar RCE. -
Script de Prueba de Regresión:
# Este script simula la solicitud de explotación Click2Shell para desencadenar la regla de detección. # Se dirige al punto final theme-install.php con el específico string de selector. TARGET_URL="http://localhost/wp-admin/theme-install.php" MALICIOUS_ARGS="div[data-slug='malicious-theme']" echo "[+] Simulando intento de explotación Click2Shell..." curl -X GET "${TARGET_URL}?args=${MALICIOUS_ARGS}" echo "[+] Solicitud de simulación enviada. Revise el SIEM para alerta: Detección de la Explotación de Instalación de Temas WordPress Click2Shell" -
Comandos de Limpieza:
# No se realizan cambios persistentes con la solicitud curl en sí, # pero si se crearon archivos por el servidor web durante la prueba, elimínelos. # Ejemplo: # rm -rf /var/www/html/wp-content/themes/malicious-theme echo "[+] Limpieza completa. No se encontraron artefactos."