Click2Shell Picu Serangan Jarak Jauh

Image credit: Magnific

Click2Shell Picu Serangan Jarak Jauh – Dunia keamanan siber kembali dikejutkan dengan publikasi rincian teknis untuk kerentanan Cross-Site Request Forgery (CSRF) baru pada komponen inti WordPress yang dijuluki “Click2Shell”.

Meskipun belum memiliki pengenal resmi (CVE ID), celah keamanan ini telah ditambal melalui dirilisnya pembaruan WordPress versi 7.1.1.

Ditemukan oleh peneliti keamanan pada 22 Agustus lalu, celah ini memungkinkan rantai eksekusi kode jarak jauh (Remote Code Execution / RCE) pra-autentikasi yang sangat berbahaya bagi kelangsungan sistem situs web.

Mekanisme Serangan “Click2Shell” Bekerja

Click2Shell memanfaatkan celah di mana nilai dari URL pratinjau tema WordPress diinterpretasikan secara keliru oleh API Themes WordPress.org dan metode JavaScript di peramban administrator.

Skenario serangan ini umumnya melibatkan tahapan berikut:

1. Pemicu Interaksi Administrator.

Meskipun penyerang tidak memerlukan akun WordPress, serangan ini mensyaratkan seorang administrator yang sedang masuk (logged-in) untuk mengunjungi tautan atau situs web rekayasa yang telah disiapkan.

2. Pemasangan Tema Paksa.

Melalui tautan tersebut, peramban administrator secara otomatis memicu pemasangan tema dari katalog resmi WordPress.org tanpa persetujuan eksplisit dari admin.

3. Eksekusi Kode PHP Sewenang-wenang.

Peneliti menemukan bahwa bahkan ketika tema tersebut tidak aktif, file PHP di dalam tema tetap dapat dieksekusi selama sesi pratinjau Customizer (Customizer preview).

Melalui teknik ini, penyerang dapat mencapai RCE sisi server (server-side RCE), yang berisiko pada modifikasi atau penghapusan file penting, pencurian data pengguna, pembacaan file wp-config.php (berisi kredensial basis data), pembuatan akun administrator siluman, hingga injeksi skrip berbahaya.

Baca juga: Email Bisa Curi Password Tanpa JavaScript

Catatan Analisis Patchstack dan Persyaratan Serangan

Perusahaan keamanan WordPress, Patchstack, turut menganalisis kerentanan ini dan memberikan beberapa catatan penting:

  • Hak Akses Khusus: Hanya akun dengan level Administrator yang dapat memicu rantai kerentanan ini; akun dengan peran Author atau Editor tidak memiliki hak istimewa yang diperlukan untuk memasang tema.
  • Metode Pengiriman: Serangan dapat masuk melalui kampanye phishing tertarget atau memanfaatkan kerentanan Cross-Site Scripting (XSS) yang ada untuk memaksa peramban administrator mengirimkan permintaan berbahaya.

Langkah Mitigasi dan Solusi Pengamanan

Mengingat rincian teknis dan kode eksploitasi telah dipublikasikan secara terbuka, celah ini menjadi ancaman nyata bagi situs web yang belum diperbarui. Berikut adalah langkah mitigasi yang harus segera diambil:

1. Lakukan Pembaruan Inti Segera (Core Update)

Langkah paling utama adalah segera memperbarui instalasi WordPress Anda ke versi 7.1.1 atau yang lebih baru. Pembaruan ini langsung menambal celah pada penanganan slug tema yang menjadi akar permasalahan Click2Shell.

2. Aktifkan Konfigurasi DISALLOW_FILE_MODS

Tambahkan baris kode define(‘DISALLOW_FILE_MODS’, true); di dalam berkas wp-config.php. Pengaturan ini akan mengunci sistem sehingga tidak ada pihak luar atau proses otomatis yang dapat memaksa pemasangan tema atau plugin baru.

3. Terapkan Prinsip Hak Istimewa Terkecil (Least Privilege)

Batasi jumlah akun dengan peran Administrator. Mengingat serangan ini memerlukan interaksi dari akun admin yang sedang masuk, pastikan hanya orang-orang yang benar-benar membutuhkan hak akses penuh yang memegang level tersebut, sementara staf lain diturunkan ke peran Editor atau Author.

Baca juga: Tanda Bahaya! Backdoor Sembunyi dalam Router

4. Audit dan Bersihkan Tema yang Tidak Digunakan

Karena eksploitasi Click2Shell memanfaatkan eksekusi kode PHP dari tema yang tidak aktif saat pratinjau Customizer, hapus seluruh tema bawaan atau tema pihak ketiga yang sudah tidak terpakai dari direktori situs Anda.

5. Manfaatkan Perlindungan Web Application Firewall (WAF)

Aktifkan WAF atau solusi keamanan aplikasi web (seperti Wordfence, Patchstack, atau Cloudflare WAF) untuk mendeteksi dan memblokir anomali permintaan HTTP mencurigakan yang mengarah ke parameter pratinjau tema atau upaya CSRF.

6. Pantau Integritas File (File Integrity Monitoring)

Gunakan alat pemantau integritas berkas untuk mendeteksi secara dini jika ada perubahan tidak sah pada direktori tema, file inti WordPress, atau berkas konfigurasi sensitif seperti wp-config.php.

7. Tingkatkan Kewaspadaan terhadap Phishing dan XSS

Karena serangan ini memerlukan aksi admin yang mengeklik tautan berbahaya (atau memicu celah XSS), berikan edukasi keamanan siber kepada seluruh administrator agar tidak sembarangan mengeklik tautan eksternal saat sesi login aktif di dasbor situs.




Baca artikel lainnya:





Sumber berita:

WeLiveSecurity