Click2Shell pone en alerta a WordPress: un solo enlace puede abrir la puerta a ejecutar código

Click2Shell afecta a WordPress y permite instalar un tema mediante un enlace malicioso. Combinado con otra falla, puede terminar en ejecución remota de código.

Compartir Facebook X WhatsApp LinkedIn Telegram
Click2Shell pone en alerta a WordPress: un solo enlace puede abrir la puerta a ejecutar código

Una nueva vulnerabilidad bautizada como Click2Shell ha puesto nuevamente el foco sobre la seguridad de WordPress. El fallo permite que un enlace especialmente manipulado provoque la instalación y previsualización de un tema del repositorio oficial cuando es abierto por un administrador que ya tiene una sesión iniciada en su sitio.

Lo preocupante es que el proceso puede producirse sin que el administrador pulse manualmente los botones habituales de instalación o activación del tema. WordPress confirmó el problema y lo corrigió inicialmente con la publicación de WordPress 7.1.1 el 17 de septiembre de 2026, una actualización que incluyó un total de 11 correcciones de seguridad.

¿Cómo funciona Click2Shell?

La vulnerabilidad fue descubierta por investigadores de pwn.ai, quienes comprobaron que un enlace manipulado podía aprovechar el sistema de previsualización de temas de WordPress para hacer que el navegador de un administrador instalara un tema seleccionado por el atacante desde el propio catálogo de WordPress.org.

El atacante no necesita disponer previamente de una cuenta en el sitio. Sin embargo, existe una condición importante: un usuario con permisos para instalar temas debe encontrarse autenticado y abrir el enlace malicioso.

El fallo de WordPress por sí solo permite instalar y cargar el tema durante la previsualización. Para conseguir ejecución remota de código (RCE), los investigadores lo combinaron con una segunda vulnerabilidad presente en un tema, demostrando que era posible llegar a ejecutar PHP en el servidor.

Por esta razón, no sería exacto afirmar que cualquier instalación vulnerable puede ser tomada completamente con un solo clic en todas las circunstancias. El riesgo aparece al encadenar Click2Shell con código vulnerable dentro de un tema.

WordPress ya publicó el parche

WordPress corrigió Click2Shell en la versión 7.1.1, además de distribuir correcciones equivalentes para ramas antiguas que todavía reciben actualizaciones de seguridad.

Pero hay un detalle importante para quienes actualicen ahora: WordPress 7.1.2 ya está disponible desde el 22 de septiembre de 2026.

Esta versión corrige además una vulnerabilidad crítica diferente relacionada con la resolución de plantillas que, bajo determinadas condiciones, también podía terminar en ejecución remota de código. WordPress recomienda actualizar inmediatamente.

Por tanto, para una instalación moderna de WordPress 7.1, la recomendación actual no es detenerse en 7.1.1, sino instalar WordPress 7.1.2 o cualquier versión de seguridad posterior que ya esté disponible.

¿Qué deberían hacer los administradores?

Los responsables de sitios WordPress deberían comprobar cuanto antes la versión instalada desde el panel de administración y aplicar la actualización de seguridad correspondiente.

También es recomendable revisar los temas instalados, eliminar aquellos que ya no se utilizan, mantener temas y plugins actualizados y evitar abrir enlaces desconocidos mientras se está conectado a WordPress con una cuenta administrativa.

Activar las actualizaciones automáticas de seguridad puede reducir considerablemente el tiempo durante el que una instalación permanece expuesta después de publicarse una corrección.

Click2Shell demuestra además un riesgo interesante: que un tema aparezca en el repositorio oficial no significa que cualquier vulnerabilidad presente en su código sea imposible. La cadena mostrada por los investigadores combinó precisamente una debilidad del núcleo de WordPress con una segunda falla presente en un tema.

Con WordPress utilizado en millones de páginas de Internet, mantener el CMS, los plugins y los temas actualizados continúa siendo una de las medidas de seguridad más importantes para cualquier administrador.

Copy completo copiado