Click2Shell : chaîne RCE pré-authentifiée dans WordPress Core via injection de prévisualisation de thème

🔍 Contexte Le 18 septembre 2026, l’équipe de recherche PWN.AI publie une divulgation technique complète d’une chaîne d’exploitation baptisée Click2Shell, affectant WordPress Core dans toutes les versions antérieures à 7.1.1. La vulnérabilité a été signalée le 22 août 2026 et corrigée le 17 septembre 2026 dans la version 7.1.1. 🧩 Mécanisme de la vulnérabilité principale (WordPress Core) Le fichier wp-admin/js/theme.js utilise la valeur du paramètre theme de l’URL /wp-admin/theme-install.php à deux endroits avec des interprétations divergentes : ...

20 septembre 2026 · 3 min
Dernière mise à jour le: 20 septembre 2026 📝