Detalle de la noticia

Vulnerabilidad

Una nueva vulnerabilidad de Click2Shell en WordPress obliga a instalar temas y puede dar lugar a la ejecución de código

Fuente: The Hacker News Publicado: 18/09/2026 · 16:56 UTC
Compartir:
Vulnerabilidad Una nueva vulnerabilidad de Click2Shell en WordPress obliga a instalar temas y puede dar lugar a la ejecución de código
Imagen: The Hacker News

Word­Press ha lan­za­do par­ches para co­rre­gir nue­vas vul­ne­ra­bi­li­da­des en su soft­wa­re cen­tral, entre las cua­les des­ta­ca una falla que per­mi­te que un en­la­ce ma­li­cio­so ins­ta­la­do me­dian­te la in­ter­ac­ción de un ad­mi­nis­tra­dor lo­guea­do ins­ta­le un tema desde el di­rec­to­rio ofi­cial sin que nadie pre­sio­ne el botón co­rres­pon­dien­te. La firma de se­gu­ri­dad pwn.ai de­no­mi­nó a esta ca­de­na de ata­que Click2Shell y de­mos­tró que, al com­bi­nar­la con una de­bi­li­dad adi­cio­nal en un tema es­pe­cí­fi­co, es po­si­ble eje­cu­tar có­di­go pro­pio en el ser­vi­dor del sitio afec­ta­do.

El pro­ble­ma ocu­rre por­que di­fe­ren­tes com­po­nen­tes de Word­Press in­ter­pre­tan el en­la­ce de ma­ne­ra dis­tin­ta, lo que pro­vo­ca que un ad­mi­nis­tra­dor au­ten­ti­ca­do su­mi­nis­tre los per­mi­sos y el token de se­gu­ri­dad ne­ce­sa­rios de forma in­vo­lun­ta­ria. Aun­que el tema ins­ta­la­do per­ma­ne­ce inac­ti­vo y la apa­rien­cia vi­sual del sitio no se al­te­ra, he­rra­mien­tas como el per­so­na­li­za­dor pue­den car­gar có­di­go PHP del tema de forma an­ti­ci­pa­da. De este modo, los in­ves­ti­ga­do­res uti­li­za­ron un tema que con­te­nía una se­gun­da falla en un ma­ne­ja­dor en se­gun­do plano para lo­grar la eje­cu­ción de có­di­go en el ser­vi­dor.

Word­Press im­ple­men­tó la so­lu­ción en una ver­sión de se­gu­ri­dad lan­za­da para co­rre­gir este com­por­ta­mien­to, re­co­men­dan­do a los ad­mi­nis­tra­do­res ac­tua­li­zar de in­me­dia­to. No exis­ten in­di­cios de que esta falla haya sido ex­plo­ta­da en ata­ques reales, a di­fe­ren­cia de otros pro­ble­mas de se­gu­ri­dad pre­vios re­por­ta­dos en meses an­te­rio­res que sí con­ta­ban con re­gis­tros de ex­plo­ta­ción ac­ti­va. Para aque­llos que no pue­dan ac­tua­li­zar de ma­ne­ra ins­tan­tá­nea, el ar­tícu­lo no men­cio­na so­lu­cio­nes tem­po­ra­les al­ter­na­ti­vas más allá de apli­car las ac­tua­li­za­cio­nes co­rres­pon­dien­tes en el nú­cleo de la pla­ta­for­ma.