← Sve vesti
Ranjivosti 21. septembar 2026. pwn.ai

Klikneš na neki link i tvoj WordPress automatski instalira novu temu

Ovo zvuči praktično i jednostavno, ali link u ovoj vesti nema nikakve veze sa WordPressom. Može da stigne u fišing poruci, recimo, i ako kliknete na njega dok ste prijavljeni kao administrator na svoj WordPress sajt, nećete primetiti ništa. U pozadini, u tom trenutku, vaš WordPress instalira novu temu po napadačevom izboru. Propust su 18. septembra objavili istraživači firme pwn.ai i nazvali ga Click2Shell. Trik je u tome što adresa u linku sadrži znakove koje riznica tema na wordpress.org i skripta u tvojoj administraciji ne čitaju podjednako. Riznica ih svede na ime teme, a skripta u pregledaču ih čita kao uputstvo koje dugme da aktivira. Tema se instalira, ali ostaje neaktivna, pa se na sajtu ništa ne menja i vlasnik nema šta da primeti. Sam po sebi, taj propust ne daje napadaču kontrolu nad sajtom, jer se instalira prava tema iz zvanične riznice. Problem nastaje kad WordPress prikazuje izbor neaktivnih tema, za šta mora delimično da ih pokrene, pa je dovoljno da određena tema ima neku ranjivost koju će napadač iskoristiti u datom trenutku. Istraživači su to pokazali na jednoj od tema koja je prihvatala naloge bez ikakve dodatne provere, pa su tako stigli do izvršavanja programskog koda na serveru, pristupa bazi i kreiranja novih korisničkih naloga. Pogođene su sve verzije WordPressa pre 7.1.1, a ispravka je objavljena 17. septembra, dan pre nego što je propust opisan javno. Zloupotreba u napadima za sada nije zabeležena, ali su se na GitHubu već pojavili javno dostupni alati za demonstraciju napada.

Pojašnjenje

Ovde nema provale u uobičajenom smislu. Napadač ne pogađa lozinku i ne probija zaštitu, nego podmeće ranjivost koju će kasnije iskoristiti za napad. Problematičan link ne traži potvrdu za izvršavanje i jedini uslov je da je onaj ko je kliknuo trenutno prijavljen na svoj WordPress sajt, što je u praksi čest slučaj. Kod nas WordPress drži ogroman broj sajtova malih firmi, škola, udruženja i lokalnih medija, i po pravilu se slabo održavaju. Jezgro se ažurira jednom u nekoliko meseci, a od objave propusta do masovnog skeniranja i početka maliciozne kampanje sada treba svega nekoliko dana.

Preporuke