veilletech.fr
19 sept. Feed du jour
#03 WORDPRESS Article

WordPress : un lien suffit à installer un thème

Un thème installé mais inactif n'est pas un thème inerte.

WordPress 7.1.1, publiée le 17 septembre 2026, corrige onze failles, dont Click2Shell : un lien d'aperçu piégé, ouvert par un administrateur connecté, fait installer un thème du répertoire officiel sans aucun clic. Chaînée avec un thème vulnérable, que l'aperçu du Customizer charge avant activation, la faille mène à l'exécution de code sur le serveur.

3 min de lectureintermédiairevidéo 1:19
Partager
Sommaire5 sections
  1. Ce qui se passe
  2. Le mécanisme : une valeur, deux lectures
  3. Pourquoi ça compte
  4. Les dix autres correctifs
  5. À retenir

Ce qui se passe

WordPress 7.1.1, publiée le 17 septembre 2026, est une version de maintenance et de sécurité : 17 corrections dans le cœur, 19 dans l'éditeur de blocs et 11 correctifs de sécurité. L'un d'eux, décrit par WordPress en une ligne — « des URL spécialement construites peuvent installer et prévisualiser automatiquement un thème inactif depuis WordPress.org » —, est la faille que la société pwn.ai a baptisée Click2Shell.

Toutes les versions depuis 6.0 sont touchées. Les correctifs sont rétroportés jusqu'à la branche 4.7. Aucun CVE n'était attribué au moment de la publication ; WordPress a indiqué aux chercheurs qu'il en poserait un.

Le mécanisme : une valeur, deux lectures

Le lien d'aperçu de thème transporte un nom de thème. Le script wp-admin/js/theme.js l'envoie à l'API de l'annuaire WordPress.org, qui le normalise en identifiant ordinaire et renvoie un vrai thème. Puis le même script réutilise la valeur d'origine, ponctuation comprise, dans un sélecteur jQuery. Les caractères ajoutés ferment le sélecteur prévu et le font pointer sur le bouton Installer, que WordPress clique lui-même.

APIWordPress.orgSite WordPressNavigateur del'adminAttaquantAPIWordPress.orgSite WordPressNavigateur del'adminAttaquantlien d'aperçu de thème piégénom de thème (normalisé côté API)fiche d'un vrai thèmevaleur bruteinjectée dans lesélecteur jQueryclic sur « Installer » avec lejeton de la sessiontéléchargement du thèmechoisiaperçu du Customizer, PHPdu thème chargérequête AJAX sur le gestionnaire vulnérable du thème

L'attaquant n'a besoin ni du jeton de sécurité ni du droit install_themes : la page d'administration ouverte fournit les deux.

Pourquoi ça compte

Seul, le défaut installe un thème réel et inactif : l'apparence du site ne change pas, rien ne se voit. Mais l'aperçu du Customizer charge le PHP d'un thème avant son activation. pwn.ai a utilisé Mobile Repair Zone 2.5.4, dont un gestionnaire AJAX, sans contrôle de droits ni jeton, téléchargeait un paquet d'extension depuis une URL fournie, le décompressait et chargeait son PHP. La chaîne complète donne l'exécution de code avec le compte du serveur web.

Les chercheurs notent la faille à 7,1 seule et à 9,6 en chaîne, et disent avoir trouvé un défaut comparable dans plus de 40 thèmes tiers du répertoire. WordPress n'a pas publié de score.

Limites : il faut qu'un administrateur connecté ouvre le lien, et aucune exploitation n'est constatée — contrairement à wp2shell, une faille du cœur sans clic ni connexion divulguée en juillet et inscrite au catalogue KEV de la CISA.

Les dix autres correctifs

Le même lot corrige notamment un XSS stocké injectable par un visiteur non authentifié via wpautop() (sous réserve de modération du commentaire), une traversée de chemin authentifiée dans le contrôleur REST des templates et un écrasement d'article par un contributeur, ces deux derniers signalés par Anthropic, ainsi qu'une publication de customize_changeset via XML-RPC qui contourne le contrôle edit_css.

Source : New WordPress Click2Shell Flaw Forces Theme Installs, Can Chain to Code Execution, The Hacker News, 18 septembre 2026. Analyse des chercheurs : Click2Shell, pwn.ai. Notes de version : WordPress 7.1.1.