Detalle de la noticia

Vulnerabilidad

Una vulnerabilidad de «Click2Shell» en WordPress permite a los piratas informáticos ejecutar código PHP en el servidor

Fuente: BleepingComputer Publicado: 21/09/2026 · 18:23 UTC
Compartir:
Vulnerabilidad Una vulnerabilidad de «Click2Shell» en WordPress permite a los piratas informáticos ejecutar código PHP en el servidor
Imagen: BleepingComputer

Se han re­ve­la­do de­ta­lles téc­ni­cos y un có­di­go de prue­ba para una nueva vul­ne­ra­bi­li­dad de fal­si­fi­ca­ción de pe­ti­cio­nes en si­tios cru­za­dos que afec­ta al nú­cleo de Word­Press, bau­ti­za­da como "Click2Shell". Este pro­ble­ma de se­gu­ri­dad fue aten­di­do re­cien­te­men­te con la ac­tua­li­za­ción de la pla­ta­for­ma y per­mi­te, me­dian­te una ca­de­na de eje­cu­ción re­mo­ta de có­di­go sin re­que­rir au­ten­ti­ca­ción pre­via, que un ata­can­te logre ins­ta­lar temas desde el ca­tá­lo­go ofi­cial y eje­cu­te có­di­go PHP ar­bi­tra­rio en el ser­vi­dor.

El fallo surge por­que un valor pro­ve­nien­te de una URL de vista pre­via es in­ter­pre­ta­do de ma­ne­ra erró­nea por la API y por mé­to­dos de Ja­vaS­cript en el na­ve­ga­dor del ad­mi­nis­tra­dor. Para que el ata­que tenga éxito, se re­quie­re que un ad­mi­nis­tra­dor que ya haya ini­cia­do se­sión vi­si­te un en­la­ce pre­pa­ra­do pre­via­men­te, lo cual po­dría lo­grar­se me­dian­te tác­ti­cas de su­plan­ta­ción de iden­ti­dad o apro­ve­chan­do otra vul­ne­ra­bi­li­dad exis­ten­te de se­cuen­cias de co­man­dos en si­tios cru­za­dos.

Una vez que se carga la vista pre­via del tema inac­ti­vo, el có­di­go se eje­cu­ta en el ser­vi­dor, lo que abre la puer­ta a que los ata­can­tes mo­di­fi­quen o eli­mi­nen ar­chi­vos, ob­ten­gan ac­ce­so a datos de usua­rios y al ar­chi­vo de con­fi­gu­ra­ción de la base de datos, o creen cuen­tas de ad­mi­nis­tra­dor fal­sas. La falla sub­ya­cen­te afec­ta a las ver­sio­nes an­te­rio­res del nú­cleo de la pla­ta­for­ma y se so­lu­cio­nó im­ple­men­tan­do res­tric­cio­nes y es­ca­pan­do el iden­ti­fi­ca­dor del tema.

Como me­di­das de mi­ti­ga­ción, se re­co­mien­da en­ca­re­ci­da­men­te ac­tua­li­zar a la ver­sión más re­cien­te del sis­te­ma, sobre todo ahora que la in­for­ma­ción téc­ni­ca y el ex­ploit de prue­ba son pú­bli­cos. Aque­llos ad­mi­nis­tra­do­res que no pue­dan apli­car la ac­tua­li­za­ción de in­me­dia­to cuen­tan con una al­ter­na­ti­va si tie­nen ha­bi­li­ta­da una di­rec­ti­va es­pe­cí­fi­ca que im­pi­de la mo­di­fi­ca­ción de ar­chi­vos, evi­tan­do así que se fuer­ce la ins­ta­la­ción de temas o com­ple­men­tos ma­li­cio­sos.