WordPress corrige falha Click2Shell que permite execução de código através de temas

By | 23/09/2026

Uma nova vulnerabilidade de falsificação de pedidos entre sites (CSRF), apelidada de Click2Shell, foi descoberta no componente Core do WordPress. A falha permite que um atacante instale qualquer tema do catálogo oficial e execute ficheiros PHP arbitrários. Segundo revelou a plataforma de testes de intrusão pwn.ai, o problema foi reportado a 22 de agosto pelo investigador Paulos Yibelo e corrigido na semana passada com o lançamento do WordPress 7.1.1.

Como funciona o ataque

O Click2Shell explora a forma como a API de temas do WordPress.org e o código JavaScript do navegador interpretam os URLs de pré-visualização. Para o ataque ser bem-sucedido, o invasor precisa que um administrador com a sessão iniciada clique numa hiperligação manipulada, o que pode ser conseguido através de campanhas de phishing direcionadas ou de falhas XSS já existentes.

Uma vez ativada, a falha força a instalação de um tema sem o consentimento explícito do administrador. O investigador descobriu que mesmo os temas inativos conseguem executar código PHP durante a pré-visualização no personalizador (Customizer). A empresa de segurança Patchstack confirmou que apenas os administradores têm as permissões necessárias para despoletar a falha, ficando os perfis de autor e editor de fora do risco direto.

Impacto e medidas de proteção

As consequências da execução remota de código no servidor são severas. O acesso permite modificar ou eliminar ficheiros, extrair dados dos utilizadores e consultar o ficheiro wp-config.php, que guarda as credenciais da base de dados e os segredos de autenticação. Com esta informação, torna-se possível criar contas de administração falsas e injetar scripts maliciosos.

 

A vulnerabilidade afeta o WordPress Core 7.1.0 e versões anteriores. A correção aplicada na versão 7.1.1 resolve o problema ao limpar corretamente o nome do tema antes de o utilizar no seletor jQuery, restringindo o acesso aos cartões de tema legítimos. Como medida adicional para os administradores que não possam atualizar o sistema de imediato, a configuração da constante DISALLOW_FILE_MODS bloqueia a instalação forçada de temas e plugins, travando a cadeia de execução do ataque.

)TT)