Una vulnerabilidad de «Click2Shell» en WordPress permite a los piratas informáticos ejecutar código PHP en el servidor
Se han revelado detalles técnicos y un código de prueba para una nueva vulnerabilidad de falsificación de peticiones en sitios cruzados que afecta al núcleo de WordPress, bautizada como "Click2Shell". Este problema de seguridad fue atendido recientemente con la actualización de la plataforma y permite, mediante una cadena de ejecución remota de código sin requerir autenticación previa, que un atacante logre instalar temas desde el catálogo oficial y ejecute código PHP arbitrario en el servidor.
El fallo surge porque un valor proveniente de una URL de vista previa es interpretado de manera errónea por la API y por métodos de JavaScript en el navegador del administrador. Para que el ataque tenga éxito, se requiere que un administrador que ya haya iniciado sesión visite un enlace preparado previamente, lo cual podría lograrse mediante tácticas de suplantación de identidad o aprovechando otra vulnerabilidad existente de secuencias de comandos en sitios cruzados.
Una vez que se carga la vista previa del tema inactivo, el código se ejecuta en el servidor, lo que abre la puerta a que los atacantes modifiquen o eliminen archivos, obtengan acceso a datos de usuarios y al archivo de configuración de la base de datos, o creen cuentas de administrador falsas. La falla subyacente afecta a las versiones anteriores del núcleo de la plataforma y se solucionó implementando restricciones y escapando el identificador del tema.
Como medidas de mitigación, se recomienda encarecidamente actualizar a la versión más reciente del sistema, sobre todo ahora que la información técnica y el exploit de prueba son públicos. Aquellos administradores que no puedan aplicar la actualización de inmediato cuentan con una alternativa si tienen habilitada una directiva específica que impide la modificación de archivos, evitando así que se fuerce la instalación de temas o complementos maliciosos.