Ciberseguridad

WordPress 7.1.1 corrige Click2Shell: un enlace instala un tema

Publicado el 3 min readPor NewUJ Editorial Desk

Actualizado el se añadió nueva información

WordPress 7.1.1 corrige Click2Shell: un enlace instala un tema
Foto: WordPress.org
0 0
XWhatsAppTelegramLinkedIn

WordPress publicó la versión 7.1.1 el 17 de septiembre de 2026, una entrega de mantenimiento y seguridad que, según el propio proyecto, incluye 17 correcciones en el núcleo, 19 en el editor de bloques y 11 correcciones de seguridad. Uno de los puntos de esa lista dice: "Determinadas URL diseñadas a medida pueden instalar y previsualizar automáticamente un tema inactivo de WordPress.org, comunicado por Paulos Yibelo y pwn.ai".

Un día después, el 18 de septiembre, la firma de seguridad pwn.ai publicó su análisis técnico y bautizó el fallo: Click2Shell. Según su relato, dos componentes leen el mismo enlace de forma distinta: la API de temas de WordPress.org reduce el valor de una URL de vista previa a un identificador normal del catálogo y devuelve un tema real, mientras que el navegador del administrador conserva la puntuación original y la coloca en un selector de jQuery. Los caracteres del atacante llevan al propio JavaScript de WordPress a accionar el botón de instalación, y la sesión abierta del administrador aporta el permiso y el token. El tema instalado queda desactivado, señala pwn.ai, así que el aspecto del sitio no cambia.

Llegar a la ejecución de código exigió un segundo fallo. Un tema inactivo no está inerte: WordPress puede cargar su PHP al preparar una vista previa del Personalizador. El tema usado por pwn.ai, Mobile Repair Zone 2.5.4, registraba un gestor que, según la firma, funcionaba "sin nonce ni comprobación de permisos", "aceptaba una URL de paquete de plugin elegida por el atacante, la descomprimía y cargaba su PHP". Tras la instalación forzada, ese gestor ejecutó el código de los investigadores en el servidor.

Las dos partes no coinciden sobre la gravedad. pwn.ai calificó la instalación forzada como alta, CVSS 3.1 7,1, y la cadena completa demostrada como crítica, CVSS 3.1 9,3, advirtiendo de que la interacción del usuario rebaja el impacto. The Hacker News situó la cifra de los investigadores para la cadena completa en 9,6, y WordPress no ha publicado una valoración propia. En la divulgación no existía identificador CVE; pwn.ai dice que WordPress asignará uno. Según The Hacker News, no hay indicios de que el fallo se haya usado en ataques reales.

WordPress corrigió el selector en el changeset 63664 aplicándole un escape. El proyecto indica que las correcciones se están retroportando, cuando es necesario, a todas las ramas que aún tienen derecho a recibirlas, hoy hasta la 4.7, y que esos backports "están en marcha y se publicarán a medida que estén listos": algunos sitios en ramas antiguas todavía esperan. Según The Hacker News, ninguna de las dos partes ofreció una solución provisional; actualizar el núcleo es el remedio, y el ataque sigue exigiendo que un administrador abra el enlace. pwn.ai comunicó el fallo el 22 de agosto y recibió la recompensa máxima de WordPress, 300 dólares. La firma dijo que el trabajo se hizo con "nuestro propio banco de pruebas, Claude Opus 5 y una persona colaborando".

Divulgación: el proceso editorial de NewUJ utiliza los modelos Claude de Anthropic.

Fuentes

Report / request removal

Relacionado

Comments

No comments yet. Be the first.