SOC Prime Bias: Critical

23 Sep 2026 07:46 UTC

Come Click2Shell Sfrutta l’Installazione di Temi WordPress per RCE

Author Photo
SOC Prime Team linkedin icon Segui
Come Click2Shell Sfrutta l’Installazione di Temi WordPress per RCE
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Sommario

Click2Shell è una catena di attacco di esecuzione di codice remoto (RCE) che prende di mira gli ambienti WordPress. La tecnica sfrutta un problema di iniezione del selettore jQuery in WordPress Core per indurre un amministratore a installare un tema dannoso. Dopo l’installazione, l’attaccante sfrutta un installer di plugin vulnerabile incluso con il tema per eseguire codice PHP arbitrario sul server sottostante.

Indagine

Il report descrive una catena di sfruttamento a più fasi che inizia con un collegamento di anteprima del tema appositamente creato. Spiega come un tema manipolato abusi l’iniezione del selettore jQuery per bypassare il flusso di installazione previsto. L’indagine identifica anche il tema “Mobile Repair Zone” e il suo endpoint AJAX vulnerabile come fase finale che consente l’esecuzione di codice arbitrario.

Mitigazione

Le organizzazioni dovrebbero formare gli amministratori di WordPress a riconoscere collegamenti sospetti ed evitare di aprire URL di anteprima di tema non previsti. L’implementazione di Firewall per Applicazioni Web (WAF) in grado di identificare schemi di iniezione del selettore jQuery e limitare l’accesso alle interfacce amministrative può ridurre ulteriormente l’esposizione. Mantenere WordPress Core, i temi installati e i plugin sempre aggiornati è essenziale per prevenire ulteriori sfruttamenti.

Risposta

Se richieste sospette mirano a wp-admin/theme-install.php or admin-ajax.php contengono caratteri o parametri insoliti, isolare l’istanza WordPress interessata per l’indagine. Esaminare i log di sessione e di accesso dell’amministratore per determinare la fonte dell’interazione iniziale. Condurre una valutazione completa dell’integrità dei file per identificare e rimuovere file PHP non autorizzati, temi dannosi o pacchetti di plugin inattesi.

Flusso di Attacco

Stiamo ancora aggiornando questa parte.

Rilevamenti

Tentativo di Sfruttamento Possibile Click2shell (Installazione Forzata del Tema WordPress via server web)

Team SOC Prime
22 Set 2026

Rilevamento dell’Exploit di Installazione Tema WordPress Click2Shell [Webserver]

Regole AI di SOC Prime
22 Set 2026

Esecuzione di Simulazione

  • Narrare l’Attacco & Comandi: Un attaccante identifica un’installazione di WordPress e cerca di sfruttare la vulnerabilità Click2Shell. Per evitare il rilevamento dai firmatari basilari del WAF, potrebbe tentare di utilizzare la codifica URL, ma per questa validazione iniziale, eseguiremo la stringa dell’exploit grezzo per confermare le funzionalità base della regola. L’attaccante invia una richiesta POST/GET a /wp-admin/theme-install.php contenente un selettore jQuery dannoso div[data-slug= all’interno del parametro args per manipolare la logica di installazione del tema e innescare il RCE.

  • Script di Test di Regressione:

    # Questo script simula la richiesta di exploit Click2Shell per attivare la regola di rilevamento.
    # Punta all'endpoint theme-install.php con la stringa del selettore specifico.
    
    TARGET_URL="http://localhost/wp-admin/theme-install.php"
    MALICIOUS_ARGS="div[data-slug='malicious-theme']"
    
    echo "[+] Simulazione del tentativo di exploit Click2Shell..."
    curl -X GET "${TARGET_URL}?args=${MALICIOUS_ARGS}"
    
    echo "[+] Richiesta di simulazione inviata. Controlla SIEM per l'allerta: Rilevamento dell'Exploit di Installazione Tema WordPress Click2Shell"
  • Comandi di Pulizia:

    # Nessuna modifica persistente viene effettuata dalla richiesta curl di per sé, 
    # ma se eventuali file sono stati creati dal server web durante il test, rimuovili.
    # Esempio:
    # rm -rf /var/www/html/wp-content/themes/malicious-theme
    echo "[+] Pulizia completata. Nessun artefatto trovato."