Falha Click2Shell no WordPress força instalação de temas e pode levar à execução de código
21 de Setembro de 2026

O WordPress liberou nesta quarta-feira, 17 de setembro, pacotes de correção para uma nova leva de vulnerabilidades em seu software central. Uma delas poderia permitir que um link web especialmente criado, aberto por um administrador já autenticado, instalasse um tema a partir do diretório oficial do WordPress.org sem que ninguém precisasse clicar em Instalar.

A empresa de segurança pwn.ai, cujos pesquisadores relataram a falha, chamou a sequência de ataque de Click2Shell. Isoladamente, a vulnerabilidade apenas instala um tema legítimo escolhido pelo invasor, mas a equipe demonstrou que ela pode ser combinada com outra fraqueza em um tema para executar o próprio código do atacante no servidor.

A correção foi lançada no WordPress 7.1.1. Como se trata de uma atualização de segurança, o WordPress recomenda a instalação imediata. Até o momento, não há sinais de uso da falha em ataques reais.

O tema instalado permanece desativado, portanto a aparência do site não muda e nada fica visivelmente fora do lugar. Para chegar à execução de código, foi necessária uma segunda falha, separada, no tema instalado. Como a pwn.ai escreveu sobre o erro central, por si só, “a falha central não aceita um ZIP de tema arbitrário”.

A vulnerabilidade acontece porque duas partes do WordPress interpretam o mesmo link de formas diferentes. O diretório do WordPress.org trata o valor do link como um nome comum de tema e devolve um tema legítimo, mas o navegador do administrador reutiliza o texto original, incluindo pontuação, dentro de um código usado para identificar um item na página. Caracteres adicionados pelo atacante ao link fazem esse código ir até o botão Instalar, e o próprio script do WordPress o clica.

Como o administrador já está autenticado, a sessão fornece a permissão e o token de segurança exigidos para a instalação, então o atacante não precisa fornecer nenhum dos dois.

Um tema instalado nem sempre fica inativo. Quando o WordPress gera uma pré-visualização em sua ferramenta Customizer, ele pode carregar o código PHP do tema mesmo antes de ele ser ativado.

O tema usado pela pwn.ai, Mobile Repair Zone, continha uma segunda falha: um manipulador em segundo plano que buscava um endereço web enviado na requisição, fazia o download de um pacote e executava seu código, sem verificar a permissão do visitante nem um token de segurança. Encadeado após a instalação forçada, esse manipulador executou o código do atacante no servidor.

Os pesquisadores atribuíram à falha de instalação forçada, isoladamente, severidade alta, com pontuação CVSS de 7,1. Já a sequência completa até a execução de código foi classificada como crítica, com 9,6. O WordPress não divulgou sua própria avaliação de severidade e, no comunicado, descreveu o problema desta forma: “URLs especialmente criadas podem instalar e visualizar automaticamente um tema inativo do WordPress.org”. Ainda não há um identificador CVE, embora a pwn.ai diga que o WordPress planeja atribuir um.

A correção entrou no WordPress 7.1.1, parte de uma atualização de segurança cujos ajustes alcançam ramos suportados desde a versão 4.7. As notas confirmam a falha em versões da 6.0 até os lançamentos anteriores à correção. Os responsáveis por sites devem instalar o 7.1.1, ou a atualização correspondente ao ramo em uso, e os sites configurados para atualização automática a receberão sozinhos.

Se não for possível atualizar de imediato, vale observar que nem o WordPress nem a pwn.ai ofereceram uma alternativa de mitigação específica, e que o ataque ainda exige que um administrador autenticado abra o link do invasor. Atualizar o núcleo do WordPress encerra o ataque demonstrado, qualquer que seja o tema usado pelo site.

O Click2Shell não é a primeira falha no núcleo do WordPress relatada pela empresa nas últimas semanas. Em agosto, o WordPress corrigiu um problema semelhante encontrado pela pwn.ai na tela de login e também encadeado até a execução de código. Nesse caso, mais uma vez, o WordPress descreveu o risco de forma mais restrita do que os pesquisadores.

Outra falha no núcleo do WordPress revelada em julho, chamada wp2shell, não tem relação com o trabalho da pwn.ai. Essa vulnerabilidade não exige login nem clique, e a agência de cibersegurança dos Estados Unidos, CISA, a incluiu em sua lista de falhas exploradas em ataques reais. O Click2Shell, até agora, não foi visto nessa condição.

Publicidade

Anuncie no CaveiraTech e coloque sua marca na frente de milhares de profissionais de cybersecurity

Nossa audiência é formada por analistas, pentesters, decisores e entusiastas que consomem nossas notícias todo dia pelo Site, Newsletter e Instagram. Fale com quem realmente importa para o seu negócio. Anuncie aqui. Saiba mais...