Come Click2Shell Sfrutta l’Installazione di Temi WordPress per RCE
Detection stack
- AIDR
- Alert
- ETL
- Query
Sommario
Click2Shell è una catena di attacco di esecuzione di codice remoto (RCE) che prende di mira gli ambienti WordPress. La tecnica sfrutta un problema di iniezione del selettore jQuery in WordPress Core per indurre un amministratore a installare un tema dannoso. Dopo l’installazione, l’attaccante sfrutta un installer di plugin vulnerabile incluso con il tema per eseguire codice PHP arbitrario sul server sottostante.
Indagine
Il report descrive una catena di sfruttamento a più fasi che inizia con un collegamento di anteprima del tema appositamente creato. Spiega come un tema manipolato abusi l’iniezione del selettore jQuery per bypassare il flusso di installazione previsto. L’indagine identifica anche il tema “Mobile Repair Zone” e il suo endpoint AJAX vulnerabile come fase finale che consente l’esecuzione di codice arbitrario.
Mitigazione
Le organizzazioni dovrebbero formare gli amministratori di WordPress a riconoscere collegamenti sospetti ed evitare di aprire URL di anteprima di tema non previsti. L’implementazione di Firewall per Applicazioni Web (WAF) in grado di identificare schemi di iniezione del selettore jQuery e limitare l’accesso alle interfacce amministrative può ridurre ulteriormente l’esposizione. Mantenere WordPress Core, i temi installati e i plugin sempre aggiornati è essenziale per prevenire ulteriori sfruttamenti.
Risposta
Se richieste sospette mirano a wp-admin/theme-install.php or admin-ajax.php contengono caratteri o parametri insoliti, isolare l’istanza WordPress interessata per l’indagine. Esaminare i log di sessione e di accesso dell’amministratore per determinare la fonte dell’interazione iniziale. Condurre una valutazione completa dell’integrità dei file per identificare e rimuovere file PHP non autorizzati, temi dannosi o pacchetti di plugin inattesi.
Flusso di Attacco
Stiamo ancora aggiornando questa parte.
Rilevamenti
Tentativo di Sfruttamento Possibile Click2shell (Installazione Forzata del Tema WordPress via server web)
Rilevamento dell’Exploit di Installazione Tema WordPress Click2Shell [Webserver]
Esecuzione di Simulazione
-
Narrare l’Attacco & Comandi: Un attaccante identifica un’installazione di WordPress e cerca di sfruttare la vulnerabilità Click2Shell. Per evitare il rilevamento dai firmatari basilari del WAF, potrebbe tentare di utilizzare la codifica URL, ma per questa validazione iniziale, eseguiremo la stringa dell’exploit grezzo per confermare le funzionalità base della regola. L’attaccante invia una richiesta POST/GET a
/wp-admin/theme-install.phpcontenente un selettore jQuery dannosodiv[data-slug=all’interno del parametroargsper manipolare la logica di installazione del tema e innescare il RCE. -
Script di Test di Regressione:
# Questo script simula la richiesta di exploit Click2Shell per attivare la regola di rilevamento. # Punta all'endpoint theme-install.php con la stringa del selettore specifico. TARGET_URL="http://localhost/wp-admin/theme-install.php" MALICIOUS_ARGS="div[data-slug='malicious-theme']" echo "[+] Simulazione del tentativo di exploit Click2Shell..." curl -X GET "${TARGET_URL}?args=${MALICIOUS_ARGS}" echo "[+] Richiesta di simulazione inviata. Controlla SIEM per l'allerta: Rilevamento dell'Exploit di Installazione Tema WordPress Click2Shell" -
Comandi di Pulizia:
# Nessuna modifica persistente viene effettuata dalla richiesta curl di per sé, # ma se eventuali file sono stati creati dal server web durante il test, rimuovili. # Esempio: # rm -rf /var/www/html/wp-content/themes/malicious-theme echo "[+] Pulizia completata. Nessun artefatto trovato."