WordPress Click2Shell Memungkinkan Hacker Menjalankan PHP di Server

WordPress menghadapi kerentanan keamanan serius pada komponen Core yang memungkinkan penyerang menjalankan kode PHP arbitrer di server melalui sebuah rangkaian serangan yang dijuluki Click2Shell.
Kerentanan ini memanfaatkan cross-site request forgery (CSRF) dan dapat digunakan untuk membentuk rantai remote code execution (RCE) tanpa memerlukan autentikasi dari penyerang. Detail teknis serta proof-of-concept (PoC) eksploitasi kini telah dipublikasikan secara terbuka.
WordPress telah memperbaiki kerentanan tersebut melalui WordPress 7.1.1, yang dirilis pekan lalu. Hingga saat ini, kerentanan Click2Shell belum memiliki nomor CVE resmi.
Click2Shell Memungkinkan Eksekusi PHP dari Jarak Jauh
Click2Shell merupakan rangkaian eksploitasi yang memanfaatkan kelemahan pada mekanisme preview tema WordPress.
Penyerang dapat membuat URL khusus yang ketika dikunjungi oleh administrator yang sedang login, dapat menyebabkan WordPress memasang tema tertentu dari katalog resmi WordPress.org tanpa administrator secara eksplisit memilih untuk memasangnya.
Masalah menjadi lebih serius karena tema yang baru dipasang tidak harus diaktifkan terlebih dahulu agar kode PHP di dalamnya dapat dieksekusi.
Dalam kondisi tertentu, PHP dari tema yang tidak aktif dapat dijalankan ketika proses Customizer Preview memuat tema tersebut.
Dengan memanfaatkan kondisi tersebut, penyerang dapat mencapai eksekusi kode di sisi server.
Tidak Membutuhkan Akun Penyerang
Salah satu karakteristik Click2Shell adalah penyerang tidak membutuhkan akun WordPress sendiri untuk memulai serangan.
Penyerang juga tidak memerlukan installation nonce maupun hak administrator pada situs target.
Namun, terdapat persyaratan penting: administrator WordPress yang sudah login harus mengunjungi URL yang telah dibuat khusus oleh penyerang.
Artinya, serangan tidak dapat dilakukan begitu saja hanya dengan mengetahui alamat situs WordPress. Penyerang harus terlebih dahulu membuat administrator membuka URL berbahaya tersebut.
Skenario ini dapat dilakukan melalui phishing yang ditargetkan atau dengan memanfaatkan kerentanan lain seperti cross-site scripting (XSS) yang memungkinkan browser administrator mengirimkan request tertentu.
Bagaimana Rantai Click2Shell Bekerja?
Peneliti keamanan Paulos Yibelo dari platform autonomous penetration testing pwn.ai menemukan kerentanan ini dan melaporkannya kepada WordPress pada 22 Agustus 2026.
Menurut penelitian tersebut, nilai tertentu yang berasal dari URL theme preview diproses dua kali dengan cara yang berbeda.
Pertama, nilai tersebut diproses oleh WordPress.org Themes API. Setelah itu, nilai yang sama diproses kembali oleh JavaScript pada browser administrator.
Perbedaan cara pemrosesan tersebut memungkinkan penyerang memanipulasi request sehingga browser administrator menjalankan tindakan yang tidak dimaksudkan.
Secara sederhana, rantai serangan dapat berlangsung seperti berikut:
- Penyerang membuat URL yang telah dimodifikasi.
- Administrator WordPress yang sudah login membuka URL tersebut.
- WordPress memproses request dan dapat memasang tema dari katalog WordPress.org.
- Tema yang terpasang dimuat melalui Customizer Preview.
- PHP pada tema tersebut dieksekusi di server.
- Penyerang memperoleh kemampuan menjalankan kode PHP secara arbitrer.
Dalam demonstrasinya, peneliti menggunakan tema WordPress yang rentan sebagai komponen kedua dalam rantai eksploitasi untuk menjalankan kode PHP milik penyerang.
Dampak Jika RCE Berhasil
Kemampuan menjalankan PHP di server WordPress dapat memberikan akses yang jauh lebih luas dibandingkan sekadar memodifikasi halaman.
Tergantung konfigurasi server dan hak akses proses PHP, penyerang dapat melakukan berbagai tindakan seperti memodifikasi atau menghapus file, mengakses data pengguna, serta membaca file konfigurasi WordPress.
Salah satu target penting adalah wp-config.php, yang dapat berisi kredensial database dan berbagai secret yang digunakan WordPress.
Jika kredensial atau informasi sensitif berhasil diperoleh, penyerang dapat menggunakannya untuk memperluas akses terhadap sistem.
Akses eksekusi kode juga dapat digunakan untuk membuat akun administrator palsu, memasukkan script berbahaya ke situs, memodifikasi plugin atau tema, maupun mempertahankan akses ke website setelah serangan awal.
WordPress 7.1.0 dan Sebelumnya Terdampak
Penelitian Click2Shell menunjukkan bahwa masalah pada WordPress Core terdapat pada versi 7.1.0 dan yang lebih lama.
Meskipun demonstrasi menggunakan satu tema tertentu, kelemahan pada Core secara teori dapat dimanfaatkan untuk memaksa pemasangan tema lain yang rentan dan tersedia di katalog WordPress.org.
Karena itu, risiko tidak hanya terbatas pada tema yang digunakan dalam proof-of-concept peneliti.
Administrator yang masih menggunakan WordPress versi terdampak sebaiknya tidak menganggap situs aman hanya karena tidak menggunakan tema yang sama dengan yang digunakan dalam demonstrasi Click2Shell.
WordPress Memperbaiki Kerentanan di Versi 7.1.1
WordPress memperbaiki masalah tersebut dalam versi 7.1.1.
Perbaikan dilakukan dengan melakukan escaping terhadap theme slug sebelum nilai tersebut digunakan dalam jQuery selector. WordPress juga membatasi selector agar hanya bekerja terhadap elemen theme card yang sebenarnya.
Perubahan tersebut mencegah manipulasi nilai theme slug digunakan untuk membentuk selector yang dapat memicu rantai eksploitasi.
Karena detail teknis dan PoC Click2Shell telah tersedia secara publik, administrator disarankan segera melakukan upgrade ke WordPress 7.1.1 atau versi yang lebih baru.
DISALLOW_FILE_MODS Dapat Menjadi Lapisan Perlindungan
Bagi administrator yang belum dapat melakukan upgrade dalam waktu dekat, terdapat satu konfigurasi WordPress yang dapat membantu mengurangi risiko serangan ini.
Patchstack menyebut bahwa website yang mengaktifkan konfigurasi DISALLOW_FILE_MODS tidak dapat dipaksa untuk memasang tema atau plugin melalui mekanisme yang diperlukan oleh serangan Click2Shell.
Konfigurasi tersebut pada dasarnya membatasi kemampuan WordPress untuk melakukan modifikasi file melalui dashboard, termasuk instalasi atau pembaruan tema dan plugin.
Namun, pengaturan ini sebaiknya dipandang sebagai lapisan mitigasi sementara, bukan pengganti pembaruan WordPress. Administrator tetap perlu memasang versi Core terbaru sesegera mungkin.
Administrator WordPress Perlu Segera Melakukan Update
Click2Shell menjadi lebih penting untuk ditangani karena eksploitasi tersebut sudah memiliki detail teknis lengkap dan proof-of-concept publik.
Selain memperbarui WordPress Core, administrator sebaiknya memastikan tema dan plugin yang digunakan juga berasal dari sumber tepercaya dan selalu mendapatkan pembaruan keamanan.
Administrator juga perlu memperhatikan akun dengan hak akses tinggi, khususnya administrator, karena serangan Click2Shell membutuhkan administrator yang sudah login untuk mengunjungi URL yang dibuat penyerang.
Pengguna dengan hak Author atau Editor tidak memiliki izin yang diperlukan untuk memasang tema sehingga tidak dapat memicu rantai eksploitasi dengan cara yang sama.
Untuk situs WordPress yang dikelola dalam lingkungan hosting, pemeriksaan tambahan terhadap log web, aktivitas administrator, perubahan file, akun pengguna baru, serta modifikasi tema dan plugin juga dapat membantu menemukan indikasi kompromi.
Dengan PoC yang sudah tersedia, upgrade ke WordPress 7.1.1 atau versi yang lebih baru menjadi langkah penting bagi administrator yang masih menjalankan versi terdampak.
Sumber: WordPress








