Як Click2Shell використовує установку тем WordPress для виконання віддаленого коду (RCE)
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Click2Shell — це ланцюг атак віддаленого виконання коду (RCE), який націлюється на середовища WordPress. Ця техніка використовує проблему ін’єкції селектора jQuery у WordPress Core, щоб обманути адміністратора та змусити його встановити шкідливу тему. Після установки зловмисник використовує уразливий інсталятор плагінів, що поставляється разом з темою, для виконання довільного PHP-коду на основному сервері.
Розслідування
У звіті викладено багатоступеневий ланцюг експлуатації, що починається зі спеціально сформованого посилання для перегляду теми. Пояснено, як маніпульований параметр теми використовує ін’єкцію селектора jQuery для обхідного встановлення потоку. В розслідуванні також визначено тему “Mobile Repair Zone” та її вразливу кінцеву точку AJAX як завершальний етап, що дозволяє виконувати довільний код.
Заходи захисту
Організації повинні навчати адміністраторів WordPress розпізнавати підозрілі посилання та уникати відкриття неочікуваних URL адрес для перегляду тем. Впровадження веб-аплікаційних брандмауерів (WAF), здатних ідентифікувати шаблони ін’єкції селекторів jQuery та обмежувати доступ до адміністративних інтерфейсів, може допомогти зменшити ризик. Підтримка WordPress Core, встановлених тем та плагінів у актуальному стані також є важливим для запобігання подальшим експлуатаціям.
Реагування
Якщо підозрілі запити, націлені на wp-admin/theme-install.php or admin-ajax.php містять незвичні символи або параметри, ізолюйте уражений інстанс WordPress для розслідування. Перегляньте журнали сесій адміністратора та доступу, щоб визначити джерело початкової взаємодії. Проведіть повну оцінку цілісності файлів, щоб виявити та видалити несанкціоновані PHP-файли, шкідливі теми або несподівані пакети плагінів.
Потік атаки
Ми все ще оновлюємо цю частину.
Детекції
Можлива експлуатаційна спроба Click2shell (встановлення теми WordPress примусовим методом) (через веб-сервер)
Виявлення експлуатації Click2Shell у встановленні теми WordPress [Веб-сервер]
Скрипт виконання симуляції
-
Сценарій атаки і команди: Зловмисник ідентифікує установку WordPress і прагне використати вразливість Click2Shell. Щоб уникнути детекції базовими підписами WAF, він може спробувати використовувати кодування URL, але для цієї початкової перевірки ми виконаємо сировинний рядок експлуатації, щоб підтвердити базову функціональність правила. Зловмисник відправляє запит POST/GET на
/wp-admin/theme-install.phpмістить шкідливий селектор jQuerydiv[data-slug=в межах параметраargsщоб маніпулювати логікою встановлення теми та викликати RCE. -
Скрипт регресійного тестування:
# Цей скрипт симулює запит експлуатації Click2Shell, щоб викликати правило детекції. # Він націлений на кінцеву точку theme-install.php зі специфічною рядковою селекторною ін'єкцією. TARGET_URL="http://localhost/wp-admin/theme-install.php" MALICIOUS_ARGS="div[data-slug='malicious-theme']" echo "[+] Симуляція спроби експлуатації Click2Shell..." curl -X GET "${TARGET_URL}?args=${MALICIOUS_ARGS}" echo "[+] Запит на симуляцію відправлено. Перевірте SIEM на наявність попередження: Виявлення експлуатації Click2Shell у встановленні теми WordPress" -
Команди очистки:
# Жодних постійних змін не вносяться самим запитом curl, # але якщо під час тесту були створені які-небудь файли веб-сервером, видаліть їх. # Приклад: # rm -rf /var/www/html/wp-content/themes/malicious-theme echo "[+] Очистка завершена. Артефакти не знайдено."