WordPressのテーマインストールを利用したClick2Shellによるリモートコード実行
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
Click2ShellはWordPress環境を標的としたリモートコード実行(RCE)攻撃チェーンです。この手法は、WordPress CoreのjQueryセレクタのインジェクション問題を悪用して、管理者に悪意のあるテーマをインストールさせます。インストール後、攻撃者はテーマにバンドルされている脆弱なプラグインインストーラを利用して、基盤となるサーバ上で任意のPHPコードを実行します。
調査
このレポートは、特別に作成されたテーマプレビューリンクから始まるマルチステージのエクスプロイトチェーンを概説しています。どのように操作された テーマ パラメータがjQueryセレクタのインジェクションを利用して意図されたインストールワークフローを通過するかを説明しています。また、調査では任意のコード実行を可能にする最後のステップとして「モバイルリペアゾーン」テーマとその脆弱なAJAXエンドポイントを特定しています。
緩和策
組織は、WordPress管理者に対して疑わしいリンクを認識し、予期しないテーマプレビューURLを開かないよう訓練すべきです。jQueryセレクタのインジェクションパターンを識別し、管理インターフェースへのアクセスを制限できるWebアプリケーションファイアウォール(WAF)の導入は、さらなる露出を減らすことができます。また、WordPress Core、インストールされたテーマ、およびプラグインを完全に更新することも、後続の悪用を防ぐために重要です。
対応
もし wp-admin/theme-install.php or admin-ajax.php に不審な文字やパラメータを含むリクエストがあれば、調査のためにそのWordPressインスタンスを隔離してください。管理者のセッションとアクセスログを確認して、最初のインタラクションの発生源を特定します。許可されていないPHPファイル、悪意のあるテーマ、または予期しないプラグインパッケージを特定して削除するために、完全なファイル整合性評価を実施してください。
攻撃フロー
この部分はまだ更新中です。
検出
可能性があるClick2shell(WordPress強制テーマインストール)悪用試行(ウェブサーバ経由)
Click2Shell WordPressテーマインストールエクスプロイトの検出[ウェブサーバ]
シミュレーション実行
-
攻撃の流れとコマンド: 攻撃者はWordPressインストールを特定し、Click2Shellの脆弱性を狙って悪用を試みます。基本的なWAFシグネチャによる検出を避けるため、URLエンコードを使おうとするかもしれませんが、この 最初の 検証では、ルールの基本機能を確認するために生のエクスプロイト文字列を実行します。攻撃者はPOST/GETリクエストを
/wp-admin/theme-install.phpに送信し、悪意のあるjQueryセレクタdiv[data-slug=をそのargsパラメータ内に含めてテーマインストールロジックを操作し、RCEを引き起こします。 -
回帰テストスクリプト:
# このスクリプトは検出ルールをトリガーするためにClick2Shellエクスプロイトリクエストをシミュレートします。 # それは特定のセレクタ文字列を使用してtheme-install.phpエンドポイントを標的とします。 TARGET_URL="http://localhost/wp-admin/theme-install.php" MALICIOUS_ARGS="div[data-slug='malicious-theme']" echo "[+] Click2Shellエクスプロイト試行をシミュレート中..." curl -X GET "${TARGET_URL}?args=${MALICIOUS_ARGS}" echo "[+] シミュレーションリクエストが送信されました。SIEMで警告を確認: Click2Shell WordPressテーマインストールエクスプロイトの検出" -
クリーンアップコマンド:
# curlリクエスト自体によって永続的な変更は行われませんが、 # テスト中にウェブサーバによって作成されたファイルがあれば、それらを削除します。 # 例: # rm -rf /var/www/html/wp-content/themes/malicious-theme echo "[+] クリーンアップ完了。アーティファクトは見つかりませんでした。"