
重點整理
- WordPress 爆出 Click2Shell 漏洞,管理員點擊惡意連結會自動安裝主題。
- 若安裝的主題本身有漏洞,駭客就能在伺服器上執行惡意程式碼。
- 漏洞嚴重性極高,但網站外觀不會改變,企業主難以自行察覺。
- WordPress 已發布安全更新,建議企業立即升級核心版本以阻斷攻擊。
很多中小企業使用 WordPress 架設官方網站或電商平台。身為網站管理者,您可能經常看到後台提示需要更新版本。這次我們要來談談近期 WordPress 核心軟體爆出的一個新型資安漏洞,被安全研究團隊命名為「Click2Shell」。這個漏洞跟您有什麼關係呢?簡單來說,如果您或您的網站管理員不小心點到駭客寄來的惡意連結,網站就有可能在不知不覺中被植入惡意程式,甚至讓駭客取得網站伺服器的控制權。對於沒有專職 IT 人員的中小企業來說,了解這個漏洞的運作方式,能幫助您更好地保護公司的數位資產。
什麼是 Click2Shell 漏洞?
Click2Shell 是一種「攻擊鏈」(指駭客結合多個漏洞來達成最終目的的攻擊手法)。它分為兩個階段來癱瘓您的網站:
- 第一階段:強制安裝主題。當已經登入後台的管理員點擊一個經過特殊設計的網頁連結時,WordPress 系統會誤判這個連結,自動從官方目錄下載並安裝一個駭客指定的主題(Theme,也就是網站的版型)。因為管理員已經登入,系統會直接借用管理員的權限來完成安裝,完全不需要管理員手動點擊「安裝」按鈕。
- 第二階段:執行惡意程式碼。被偷偷安裝的主題預設是關閉的,所以您的網站外觀看起來完全正常,沒有任何異狀。但是,如果駭客挑選的那個官方主題本身剛好有第二個安全漏洞,駭客就能利用這個漏洞,在您的網站伺服器上執行他們自己的惡意程式碼(Code Execution,指讓伺服器執行駭客寫好的指令,進而竊取資料或破壞網站)。
這個漏洞有多嚴重?
研究團隊將「強制安裝主題」這個單一漏洞評為高嚴重性(CVSS 評分 7.1,CVSS 是滿分 10 分的資安風險評分系統);而將結合主題漏洞的完整攻擊鏈評為「嚴重」等級(CVSS 評分 9.6)。
雖然目前沒有證據顯示這個漏洞已經在真實世界中被大規模利用,但它的危險性在於「隱蔽性」與「權限繞過」。因為網站外觀不會改變,企業主或行銷人員很難第一時間發現異狀;而且駭客是利用管理員「已登入」的狀態來繞過安全檢查,防不勝防。
企業主現在該怎麼做?
WordPress 官方已經在 7.1.1 版本中修復了這個問題,並將安全更新推播到支援的舊版本(包含 4.7 到 6.0 以上的版本)。
最直接的防護方式就是「立即更新 WordPress 核心版本」。如果您的網站有設定自動更新,系統會自動處理;如果沒有,請務必手動進入後台進行更新。研究團隊也提到,目前官方並沒有提供除了「更新版本」之外的其他替代解決方案。因此,保持系統在最新狀態是唯一且最有效的防護手段。
崴米的建議
面對層出不窮的網站資安威脅,中小企業主不需要成為技術專家,但必須建立正確的維護觀念。以下提供兩點您可以馬上採取的行動:
- 立即檢查並更新 WordPress 版本:請您的網站管理員或行銷人員登入後台,確認目前的 WordPress 核心版本是否已經更新到最新的安全版本。如果網站因為使用了舊版外掛或客製化程式而「不敢更新」,這正是需要專業介入的時候。
- 將網站維護交給專業團隊:網站上線後,定期的安全更新、主機監看與資料備份是維持網站正常運作的基石。您可以將網站交給專業的網站代管維護與主機監看服務,讓系統自動處理核心更新與安全修補;若您的網站有複雜的客製化需求,也可以請我們協助進行WordPress 修改與客製,確保在更新版本時不會影響現有功能。
參考來源:New WordPress Click2Shell Flaw Forces Theme Installs, Can Chain to Code Execution



