Aller au contenu
KLYNLABS

Une faille de WordPress permet de forcer l'installation d'un thème pour exécuter du code à distance

Baptisée Click2Shell par le chercheur Paulos Yibelo, la faille combine un lien piégé et un thème vulnérable pour transformer un simple clic administrateur en compromission du serveur.

Kelvyn2 min de lecture

Le chercheur en sécurité Paulos Yibelo, de la société pwn.ai, a révélé le 18 septembre 2026 une vulnérabilité baptisée « Click2Shell » qui permet à un attaquant de forcer l'installation d'un thème sur un site WordPress à l'insu de son administrateur, simplement en lui faisant cliquer sur un lien piégé, selon The Hacker News et Clubic.

Comment un simple clic déclenche l'installation d'un thème

Le problème vient d'une différence d'interprétation d'une même URL entre deux composants : le répertoire officiel de thèmes de WordPress.org y lit un nom de thème légitime, tandis que le navigateur de l'administrateur prend en compte le texte intégral du lien, y compris une ponctuation ajoutée par l'attaquant, pour cibler automatiquement le bouton d'installation. Le script de WordPress clique alors sur ce bouton en utilisant les jetons de sécurité et la session de l'administrateur connecté, sans qu'aucune action volontaire de sa part ne soit nécessaire au-delà du clic initial sur le lien piégé.

De l'installation forcée à l'exécution de code

Seule, cette installation forcée obtient un score de gravité CVSS de 7,1 sur 10 : le thème reste installé mais désactivé, sans modification visible du site. Le risque devient critique, avec un score de 9,6 sur 10, lorsque l'attaquant chaîne cette faille avec une seconde vulnérabilité présente dans le thème installé, par exemple un gestionnaire de requêtes AJAX mal sécurisé — ce que pwn.ai a démontré avec le thème Mobile Repair Zone. Dans ce scénario, l'exécution de code arbitraire sur le serveur devient possible.

Que faire maintenant ?

WordPress a corrigé le problème dans la version 7.1.1, publiée le 17 septembre 2026, qui regroupe onze correctifs de sécurité au total. La faille touche les installations depuis la version 6.0. Aucune exploitation active n'a été signalée à ce stade, mais la simplicité du vecteur — un lien à faire cliquer par un administrateur, sans autre interaction — en fait une cible plausible pour des campagnes de hameçonnage visant les gestionnaires de sites.

Sources

D'après The Hacker News (article original en anglais) et Clubic, 18 et 19 septembre 2026.

À lire ensuite

Rangées de baies de serveurs blanches dans un centre de données
Cybersécurité

SolarWinds corrige une clé codée en dur qui permettait une prise de contrôle root sans authentification

SolarWinds a publié le 17 septembre 2026 un correctif pour une vulnérabilité d'exécution de code à distance non authentifiée dans Access Rights Manager, causée par une clé statique codée en dur. Référencée CVE-2026-28326 et notée 8,8 sur 10, elle touche toutes les versions 2026.2 et antérieures ; aucune exploitation active n'a été signalée.

Kelvyn2 min de lecture

Ordinateur portable ouvert sur un bureau en bois
Cybersécurité

Le groupe nord-coréen WaterPlum a infecté plus de 30 000 appareils via de faux entretiens d'embauche

Le groupe nord-coréen WaterPlum, lié à la campagne « Contagious Interview », a infecté plus de 30 000 appareils dans plus de 100 pays entre décembre 2025 et juillet 2026 en piégeant des candidats à l'embauche. Plus de 7 000 portefeuilles de cryptomonnaies ont été vidés, pour environ 10,71 millions de dollars transférés vers la Corée du Nord.

Kelvyn2 min de lecture