Mastodon Mastodon Mastodon Mastodon

La vulnerabilidad Click2Shell en WordPress permite instalar un tema sin conocimiento del administrador

Foto del autor

CyberSecureFox Editorial Team

Publicado:

El 17 de septiembre de 2026, WordPress lanzó la versión 7.1.1, una actualización de seguridad de emergencia que corrige una vulnerabilidad que permite que un enlace especialmente creado instale automáticamente y active la vista previa de un tema inactivo del directorio WordPress.org sin la confirmación explícita por parte del administrador. La vulnerabilidad fue descubierta por el investigador Paulos Yibelo y el equipo de pwn.ai, que denominaron a la cadena de ataque Click2Shell. El parche está disponible para todas las ramas compatibles de WordPress, desde la 4.7 en adelante. Se recomienda a los propietarios de sitios que actualicen de inmediato.

Esencia técnica de la vulnerabilidad

Según la documentación oficial de WordPress, el problema se describe como la posibilidad de que «una URL especialmente formada instale y active automáticamente la vista previa de un tema inactivo desde WordPress.org». En el momento de la publicación, no se ha asignado un identificador CVE a la vulnerabilidad. WordPress no ha publicado su propia evaluación de criticidad.

Según los investigadores de pwn.ai, la vulnerabilidad del núcleo por sí misma no acepta un archivo ZIP arbitrario de un tema; solo instala un tema legítimo del directorio oficial WordPress.org, elegido por el atacante. El mecanismo del ataque se basa en que dos componentes de WordPress interpretan el mismo enlace de forma diferente: el directorio WordPress.org interpreta el valor en la URL como un nombre de tema normal y devuelve el paquete real, mientras que el navegador del administrador utiliza el texto original del enlace —incluidos los caracteres especiales— en el código de la interfaz, lo que provoca que se pulse automáticamente el botón de instalación. Dado que el administrador ya está autenticado, su sesión proporciona los permisos necesarios y el token de seguridad; el atacante no necesita falsificarlos.

Es importante subrayar que, según los investigadores, para explotar la vulnerabilidad es necesario que un administrador autenticado abra el enlace malicioso. Esta condición limita de forma significativa el vector de ataque, aunque no elimina el riesgo: las campañas de phishing dirigidas a administradores de WordPress siguen siendo un fenómeno común.

Los investigadores de pwn.ai han otorgado a la vulnerabilidad del núcleo una puntuación CVSS de 7.1 (alta) y a la cadena completa hasta la ejecución de código una puntuación CVSS de 9.6 (crítica). Debe tenerse en cuenta que estas valoraciones son de los investigadores y no del proveedor: WordPress no ha publicado su propia clasificación de criticidad.

Versiones afectadas y alcance

La documentación oficial de WordPress fija la corrección de esta vulnerabilidad en los siguientes lanzamientos de seguridad:

Aquí conviene señalar la discrepancia con algunas fuentes secundarias que indican como límite inferior de las versiones afectadas la 6.0. Sin embargo, la documentación oficial de WordPress incluye de forma inequívoca la misma vulnerabilidad en los lanzamientos 4.8.31 y 5.0.28, lo que indica un alcance más amplio de versiones afectadas. WordPress también señala que los parches se han retroportado hasta la rama 4.7, mientras que la versión 4.6 y anteriores ya no reciben actualizaciones de seguridad.

Cadena hasta la ejecución de código

Según los investigadores, por sí sola la vulnerabilidad del núcleo solo conduce a la instalación de un tema que permanece inactivo: el aspecto del sitio no cambia. Sin embargo, pwn.ai ha demostrado que el camino hacia la ejecución de código arbitrario en el servidor es posible si existe una vulnerabilidad independiente en el tema instalado. Esta es una distinción fundamental: la vulnerabilidad del núcleo de WordPress no es una RCE autónoma.

No obstante, el escenario de cadena de ataques merece atención. El ecosistema de WordPress cuenta con miles de temas en el directorio oficial, y la calidad de su código es heterogénea. La capacidad de instalar forzosamente un tema arbitrario del directorio amplía la superficie de ataque: un atacante puede elegir deliberadamente un tema con una vulnerabilidad conocida.

Anteriormente ya escribimos sobre una vulnerabilidad RCE en el plugin Forminator Forms para WordPress; estos casos en conjunto subrayan que la seguridad del ecosistema WordPress viene determinada no solo por el núcleo, sino por toda la cadena de extensiones.

Recomendaciones

WordPress recomienda una actualización inmediata. Acciones concretas:

  • Actualice WordPress a la versión 7.1.1 o al lanzamiento corregido correspondiente para su rama. Los sitios con actualización automática en segundo plano activada recibirán el parche automáticamente.
  • Compruebe la versión actual a través del panel de administración de WordPress → «Actualizaciones».
  • Los sitios en WordPress 4.6 e inferiores no reciben actualizaciones de seguridad y siguen siendo vulnerables; es necesaria su migración a una versión con soporte.
  • Realice una auditoría de los temas instalados: elimine los temas no utilizados, especialmente aquellos que no se han actualizado durante mucho tiempo.

Ni WordPress ni pwn.ai han propuesto una solución temporal para quienes no puedan actualizar inmediatamente. Al mismo tiempo, el ataque requiere que un administrador autenticado haga clic en el enlace malicioso; ser especialmente cauteloso al abrir enlaces de fuentes no verificadas reduce el riesgo, pero no lo elimina.

Actualizar el núcleo de WordPress a una versión corregida cierra por completo el vector de ataque demostrado, independientemente de qué temas estén instalados en el sitio. Dada la ausencia de soluciones temporales y el amplio alcance de las versiones afectadas, la prioridad de la actualización es alta, especialmente para los sitios cuyos administradores trabajan con correo electrónico y enlaces externos en el mismo navegador en el que tienen abierta la consola de WordPress.


CyberSecureFox Editorial Team

El equipo editorial de CyberSecureFox cubre noticias de ciberseguridad, vulnerabilidades, campañas de malware, actividad de ransomware, AI security, cloud security y security advisories de proveedores. Los materiales se preparan a partir de official advisories, datos de CVE/NVD, alertas de CISA, publicaciones de proveedores e informes públicos de investigadores. Los artículos se revisan antes de su publicación y se actualizan cuando aparece nueva información.

Deja un comentario

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.