Skip to main content

WordPressin ytimestä on paljastunut kriittinen Click2Shell-haavoittuvuus, joka mahdollistaa hyökkääjälle PHP-koodin etäsuorittamisen palvelimella.

Maailman suosituimman julkaisujärjestelmän WordPressin ytimestä on paljastunut uusi, vakava tietoturva-aukko. Haavoittuvuudelle on annettu nimeksi Click2Shell, ja se mahdollistaa hyökkääjälle mielivaltaisen PHP-koodin suorittamisen kohdepalvelimella. Erityisen huolestuttavaksi tilanteen tekee se, että haavoittuvuuden tekniset yksityiskohdat sekä sitä hyödyntävä todistusaineisto (Proof-of-Concept) on jo julkaistu, mikä nopeuttaa sen hyväksikäyttöä merkittävästi.

Haavoittuvuus perustuu Cross-Site Request Forgery (CSRF) -hyökkäykseen. Tässä hyökkäysmallissa uhri, jolla on ylläpito-oikeudet WordPress-sivustolle, huijataan suorittamaan jokin toiminto tietämättään, esimerkiksi klikkaamalla harmittomalta näyttävää linkkiä. Kun sisäänkirjautunut ylläpitäjä klikkaa linkkiä, hänen selaimensa lähettää haitallisen komennon WordPress-sivustolle, joka luottaa pyyntöön, koska se tulee autentikoidulta käyttäjältä. Click2Shell-nimen vihjaama yksinkertainen klikkaus riittää siis käynnistämään hyökkäysketjun.

Onnistunut hyökkäys antaa tunkeutujalle mahdollisuuden suorittaa omaa PHP-koodiaan palvelimella, mikä käytännössä tarkoittaa koko sivuston täydellistä haltuunottoa. Hyökkääjä voi varastaa tietoja, kuten käyttäjätunnuksia ja salasanoja, asentaa takaportteja myöhempää käyttöä varten, levittää haittaohjelmia sivuston kävijöille tai käyttää kaapattua palvelinta osana laajempaa hyökkäysverkostoa. Vaikutukset voivat olla tuhoisia sivuston omistajalle ja sen käyttäjille.

Koska haavoittuvuus sijaitsee WordPressin Core-komponentissa, se ei rajoitu mihinkään tiettyyn lisäosaan tai teemaan. Tämä tarkoittaa, että potentiaalisesti miljoonat WordPress-asennukset ympäri maailmaa ovat alttiita hyökkäykselle, mikäli niitä ei päivitetä ajoissa. WordPress on alustana noin 40 prosentille kaikista maailman verkkosivustoista, joten Core-komponenttien haavoittuvuuksilla on poikkeuksellisen laaja vaikutus.

Hyökkäysvektori edellyttää, että ylläpitäjä on kirjautuneena sisään ja suorittaa aktiivisen toimenpiteen, kuten klikkauksen. Vaikka tämä lieventää riskiä verrattuna täysin automatisoituihin hyökkäyksiin, kohdennetut tietojenkalastelukampanjat ylläpitäjiä vastaan ovat todennäköinen seuraus nyt, kun haavoittuvuuden yksityiskohdat ovat julkisia.

Toistaiseksi WordPressin kehitystiimi ei ole julkaissut virallista korjauspäivitystä, mutta sellaisen odotetaan ilmestyvän piakkoin. Koska haavoittuvuuden tekniset tiedot ovat jo levinneet, on kyse kilpajuoksusta aikaa vastaan.

Tärkeimmät pointit

  • Haavoittuvuuden nimi: Click2Shell
  • Tyyppi: Cross-Site Request Forgery (CSRF)
  • Sijainti: WordPressin Core-komponentti, ei lisäosa tai teema
  • Vaikutus: Mielivaltaisen PHP-koodin etäsuoritus palvelimella
  • Tila: Tekniset yksityiskohdat ja Proof-of-Concept (PoC) -koodi on julkaistu
  • Hyökkäysvektori: Vaatii sisäänkirjautuneen ylläpitäjän klikkaamaan haitallista linkkiä

Lähde: Bleeping Computer — alkuperäinen artikkeli julkaistu 21.9.2026