WordPress a lansat corecții pentru vulnerabilitatea Click2Shell, o problemă din componenta Core care poate permite instalarea automată a unei teme de pe directorul oficial WordPress.org prin accesarea unui link creat special. Vulnerabilitatea necesită ca un administrator autentificat să viziteze linkul malițios, însă atacatorul nu trebuie să dețină un cont WordPress. În etapa inițială, problema din funcția de previzualizare a temelor poate determina browserul administratorului să activeze instalarea unei teme selectate de atacator, fără apăsarea butonului „Install”. Tema este instalată ca pachet din catalogul oficial și rămâne inițial inactivă. Cercetătorii au demonstrat că, prin asocierea acestei probleme cu o temă care conține cod PHP nesecurizat, atacatorul poate obține execuție de cod la distanță pe server. Demonstrația a folosit tema Mobile Repair Zone 2.5.4. Handlerul AJAX vulnerabil al temei nu verifica nonce-ul și capacitatea utilizatorului, accepta detalii despre plugin și un URL de pachet controlate de atacator, descărca și dezarhiva arhiva furnizată, apoi îi încărca punctul de intrare PHP. O compromitere reușită ar putea permite accesarea fișierului wp-config.php și a credențialelor bazei de date, citirea datelor WordPress sau WooCommerce, modificarea fișierelor și conținutului, crearea de utilizatori și furtul secretelor disponibile procesului PHP; cercetătorii au indicat și posibilitatea compromiterii mediului de găzduire. Problema de bază a fost corectată în WordPress 7.1.1, lansat la 17 septembrie 2026, într-o actualizare care a inclus 11 remedieri de securitate, 17 remedieri pentru Core și 19 pentru Block Editor. Modificarea restricționează identificarea la un element autentic de tip card de temă și folosește funcția jQuery escapeSelector() pentru valoarea provenită din URL. WordPress a anunțat că remedierile urmau să fie distribuite, unde era necesar, și către ramurile cu suport de securitate până la versiunea 4.7. Pwn.ai a evaluat problema autonomă de instalare forțată ca având severitate ridicată și un scor CVSS 3.1 de 7,1, iar lanțul demonstrat de execuție de cod ca fiind critic. La momentul divulgării, WordPress nu publicase o severitate finală sau un identificator CVE, iar relatările publice nu indicau dovezi de exploatare în mediul real. Cercetătorii au raportat problema inițială la 22 august, au transmis lanțul complet la 1 septembrie, WordPress a publicat corecția la 17 septembrie, iar analiza tehnică detaliată și un exploit de tip proof-of-concept au fost publicate ulterior. Administratorilor li s-a recomandat să instaleze WordPress 7.1.1 sau actualizarea de securitate corespunzătoare ramurii utilizate și să verifice temele și pluginurile instalate recent, fișierele PHP neașteptate, modificările conturilor și cererile suspecte către endpointurile de instalare a temelor sau către interfața Customizer.