Skip to content

PROSPERITA IT NEWS

Connect with Us

Social menu is not set. You need to create menu and assign it to Social Menu on Menu Settings.

Tags

2FA anti bocor data anti maling antivirus Andal antivirus andalan Antivirus Canggih Antivirus ESET antivirus hebat antivirus jempolan Antivirus Komprehensif antivirus nomor satu Antivirus Nomor Wahid Antivirus Papan Atas Antivirus Populer Antivirus Super antivirus superb Antivirus Super Ringan anti virus super ringan Antivirus Tangguh Antivirus Terbaik Antivirus Top BacaPikirshare BacaPikriShare Cyber security Data Security Edukasi KOnsumen Edukasi Siber ESET ESET deteksi Ransomware ESET Indonesia ESET PArental Control GreyCortex Keamanan Komputer Malware News prosperita Parental Control phising Prosperita Ransomware Riset ESET Super Ringan tips Tips & Trik Trojan vimanamail

Categories

  • Edukasi
  • Mobile Security
  • News Release
  • Ransomware
  • Sektor Bisnis
  • Sektor Personal
  • Teknologi
  • Tips & Tricks
  • Uncategorized
  • Home
  • Home
  • Sektor Bisnis
  • Amankan Situs dari Ancaman Click2Shell
  • Sektor Bisnis

Amankan Situs dari Ancaman Click2Shell

3 min read
Amankan Situs dari Ancaman Click2Shell

Image credit: Magnific

Amankan Situs dari Ancaman Click2Shell – Dunia keamanan siber kembali dikejutkan dengan publikasi rincian teknis untuk kerentanan Cross-Site Request Forgery (CSRF) baru pada komponen inti WordPress yang dijuluki “Click2Shell”.

Meskipun belum memiliki pengenal resmi (CVE ID), celah keamanan ini telah ditambal melalui dirilisnya pembaruan WordPress versi 7.1.1.

Ditemukan oleh peneliti keamanan pada 22 Agustus lalu, celah ini memungkinkan rantai eksekusi kode jarak jauh (Remote Code Execution / RCE) pra-autentikasi yang sangat berbahaya bagi kelangsungan sistem situs web.

Mekanisme Serangan “Click2Shell” Bekerja

Click2Shell memanfaatkan celah di mana nilai dari URL pratinjau tema WordPress diinterpretasikan secara keliru oleh API Themes WordPress.org dan metode JavaScript di peramban administrator.

Skenario serangan ini umumnya melibatkan tahapan berikut:

1. Pemicu Interaksi Administrator.

Meskipun penyerang tidak memerlukan akun WordPress, serangan ini mensyaratkan seorang administrator yang sedang masuk (logged-in) untuk mengunjungi tautan atau situs web rekayasa yang telah disiapkan.

2. Pemasangan Tema Paksa.

Melalui tautan tersebut, peramban administrator secara otomatis memicu pemasangan tema dari katalog resmi WordPress.org tanpa persetujuan eksplisit dari admin.

3. Eksekusi Kode PHP Sewenang-wenang.

Peneliti menemukan bahwa bahkan ketika tema tersebut tidak aktif, file PHP di dalam tema tetap dapat dieksekusi selama sesi pratinjau Customizer (Customizer preview).

Melalui teknik ini, penyerang dapat mencapai RCE sisi server (server-side RCE), yang berisiko pada modifikasi atau penghapusan file penting, pencurian data pengguna, pembacaan file wp-config.php (berisi kredensial basis data), pembuatan akun administrator siluman, hingga injeksi skrip berbahaya.

Baca juga: Email Bisa Curi Password Tanpa JavaScript

Catatan Analisis Patchstack dan Persyaratan Serangan

Perusahaan keamanan WordPress, Patchstack, turut menganalisis kerentanan ini dan memberikan beberapa catatan penting:

  • Hak Akses Khusus: Hanya akun dengan level Administrator yang dapat memicu rantai kerentanan ini; akun dengan peran Author atau Editor tidak memiliki hak istimewa yang diperlukan untuk memasang tema.
  • Metode Pengiriman: Serangan dapat masuk melalui kampanye phishing tertarget atau memanfaatkan kerentanan Cross-Site Scripting (XSS) yang ada untuk memaksa peramban administrator mengirimkan permintaan berbahaya.

Langkah Mitigasi dan Solusi Pengamanan

Mengingat rincian teknis dan kode eksploitasi telah dipublikasikan secara terbuka, celah ini menjadi ancaman nyata bagi situs web yang belum diperbarui. Berikut adalah langkah mitigasi yang harus segera diambil:

1. Lakukan Pembaruan Inti Segera (Core Update)

Langkah paling utama adalah segera memperbarui instalasi WordPress Anda ke versi 7.1.1 atau yang lebih baru. Pembaruan ini langsung menambal celah pada penanganan slug tema yang menjadi akar permasalahan Click2Shell.

2. Aktifkan Konfigurasi DISALLOW_FILE_MODS

Tambahkan baris kode define(‘DISALLOW_FILE_MODS’, true); di dalam berkas wp-config.php. Pengaturan ini akan mengunci sistem sehingga tidak ada pihak luar atau proses otomatis yang dapat memaksa pemasangan tema atau plugin baru.

3. Terapkan Prinsip Hak Istimewa Terkecil (Least Privilege)

Batasi jumlah akun dengan peran Administrator. Mengingat serangan ini memerlukan interaksi dari akun admin yang sedang masuk, pastikan hanya orang-orang yang benar-benar membutuhkan hak akses penuh yang memegang level tersebut, sementara staf lain diturunkan ke peran Editor atau Author.

Baca juga: Tanda Bahaya! Backdoor Sembunyi dalam Router

4. Audit dan Bersihkan Tema yang Tidak Digunakan

Karena eksploitasi Click2Shell memanfaatkan eksekusi kode PHP dari tema yang tidak aktif saat pratinjau Customizer, hapus seluruh tema bawaan atau tema pihak ketiga yang sudah tidak terpakai dari direktori situs Anda.

5. Manfaatkan Perlindungan Web Application Firewall (WAF)

Aktifkan WAF atau solusi keamanan aplikasi web (seperti Wordfence, Patchstack, atau Cloudflare WAF) untuk mendeteksi dan memblokir anomali permintaan HTTP mencurigakan yang mengarah ke parameter pratinjau tema atau upaya CSRF.

6. Pantau Integritas File (File Integrity Monitoring)

Gunakan alat pemantau integritas berkas untuk mendeteksi secara dini jika ada perubahan tidak sah pada direktori tema, file inti WordPress, atau berkas konfigurasi sensitif seperti wp-config.php.

7. Tingkatkan Kewaspadaan terhadap Phishing dan XSS

Karena serangan ini memerlukan aksi admin yang mengeklik tautan berbahaya (atau memicu celah XSS), berikan edukasi keamanan siber kepada seluruh administrator agar tidak sembarangan mengeklik tautan eksternal saat sesi login aktif di dasbor situs.

 

 

Baca artikel lainnya:

  • Email Phising Berisi Quishing
  • Badai Phising Global: Kit AiTM Incar Microsoft 365
  • 15 Celah Keamanan TP-Link
  • Dilema CISO: Anggaran vs Keamanan Siber
  • Saat Asisten AI Menjadi Mata-Mata Rapat Anda
  • Satu Server Ribuan Korban
  • Celah Supply Chain QuickFox Sebarkan Malware
  • Email Phising Menyamar Balasan
  • Popularitas Giring Malware Incar Roblox

 


Sumber berita:

 

WeLiveSecurity

 

 

Post navigation

Previous Panduan Tindakan Cepat dan Efektif Jika Foto Bugil Anda Tersebar
Next Kerentanan Transmisi Satelit dan Risiko Penyadapan Data Global

artikel terkini

Peretas Menyamar sebagai Staf IT untuk Curi Kata Sandi Phising dan Taktik

Peretas Menyamar sebagai Staf IT untuk Curi Kata Sandi

September 23, 2026
Mengamankan Bisnis dari Risiko Agen AI Phising dan Taktik

Mengamankan Bisnis dari Risiko Agen AI

September 23, 2026
Kerentanan Transmisi Satelit dan Risiko Penyadapan Data Global Phising dan Taktik

Kerentanan Transmisi Satelit dan Risiko Penyadapan Data Global

September 23, 2026
Amankan Situs dari Ancaman Click2Shell Amankan Situs dari Ancaman Click2Shell

Amankan Situs dari Ancaman Click2Shell

September 23, 2026
Panduan Tindakan Cepat dan Efektif Jika Foto Bugil Anda Tersebar Panduan Tindakan Cepat dan Efektif Jika Foto Bugil Anda Tersebar

Panduan Tindakan Cepat dan Efektif Jika Foto Bugil Anda Tersebar

September 22, 2026
Ancaman Peringatan Virus Palsu (Fake Virus Alert) Ancaman Peringatan Virus Palsu (Fake Virus Alert)

Ancaman Peringatan Virus Palsu (Fake Virus Alert)

September 22, 2026
Mengenali Berbagai Modus Phone Scams & Cara Melindungi Diri Mengenali Berbagai Modus Phone Scams & Cara Melindungi Diri

Mengenali Berbagai Modus Phone Scams & Cara Melindungi Diri

September 22, 2026
Era AI Generatif  Ancaman Baru Email Phising Era AI Generatif  Ancaman Baru Email Phising

Era AI Generatif  Ancaman Baru Email Phising

September 22, 2026

Lainnya

Peretas Menyamar sebagai Staf IT untuk Curi Kata Sandi Phising dan Taktik
3 min read
  • Sektor Personal
  • Teknologi

Peretas Menyamar sebagai Staf IT untuk Curi Kata Sandi

September 23, 2026
Mengamankan Bisnis dari Risiko Agen AI Phising dan Taktik
3 min read
  • Teknologi

Mengamankan Bisnis dari Risiko Agen AI

September 23, 2026
Kerentanan Transmisi Satelit dan Risiko Penyadapan Data Global Phising dan Taktik
4 min read
  • Teknologi

Kerentanan Transmisi Satelit dan Risiko Penyadapan Data Global

September 23, 2026
Amankan Situs dari Ancaman Click2Shell Amankan Situs dari Ancaman Click2Shell
3 min read
  • Sektor Bisnis

Amankan Situs dari Ancaman Click2Shell

September 23, 2026
PROSPERITA IT News | DarkNews by AF themes.