В ядре WordPress обнаружили уязвимость, получившую название Click2Shell, которая позволяет атакующим принудительно устанавливать темы из официального каталога WordPress. org. Исследователи предупреждают, что в сочетании с уязвимостью в установленной теме эту проблему можно использовать для удаленного выполнения произвольного PHP-кода на сервере. О Click2Shell сообщил исследователь платформы pwn. ai Паулос Йибело (Paulos Yibelo), который уведомил разработчиков WordPress о проблеме 22 августа 2026 года. Исправление было выпущено 17 сентября 2026 года и вошло в состав WordPress 7