Navegación

Nueva vulnerabilidad «Click2Shell» en WordPress fuerza la instalación de temas y puede encadenarse para lograr la ejecución de código.

fuente: https://thehackernews.com/2026/09/new-wordpress-click2shell-flaw-forces.html

WordPress ha lanzado hoy parches para corregir una nueva serie de vulnerabilidades en el núcleo de su software; una de ellas podría permitir que un enlace web especialmente manipulado —al ser abierto por un administrador que haya iniciado sesión— instale un tema del directorio oficial de WordPress.org sin que nadie haga clic en el botón de instalación.

La firma de seguridad pwn.ai, cuyos investigadores reportaron el fallo, denomina «Click2Shell» a esta cadena de ataque. Por sí sola, la vulnerabilidad únicamente instala un tema legítimo elegido por el atacante, pero el equipo de investigación demostró que podía combinarse con una vulnerabilidad independiente presente en dicho tema para ejecutar código propio del atacante en el servidor.

La corrección se publicó el 17 de septiembre en la versión WordPress 7.1.1. Dado que se trata de una actualización de seguridad, WordPress recomienda instalarla de inmediato. No hay indicios de que el fallo se haya explotado en ataques reales.

El tema instalado permanece desactivado, por lo que la apariencia del sitio no cambia y nada parece anómalo. Para lograr la ejecución de código, era necesaria una segunda vulnerabilidad independiente en el tema instalado. Tal como señaló pwn.ai respecto al fallo en el núcleo: «El fallo del núcleo no acepta por sí solo un archivo ZIP de tema arbitrario».

Últimas noticias

12 DE AGOSTO, 2026

UAC-0145, vinculado a Sandworm, utiliza entrevistas de trabajo falsas para promocionar VPN que pueden ejecutar comandos.

El Equipo de Respuesta a Emergencias Informáticas de Ucrania (CERT-UA) ha revelado detalles de una nueva campaña de ingeniería social orquestada por ciberdelinc...

Leer artículo →
12 DE AGOSTO, 2026

La actualización de Chrome corrige 5 fallos de seguridad relacionados con el uso de licencias liberadas.

Google lanzó una nueva actualización de seguridad para Chrome en el canal estable. Esta corrige cinco vulnerabilidades graves de uso de memoria liberada que afe...

Leer artículo →
12 DE AGOSTO, 2026

Los fallos en las anotaciones de Zoom podrían permitir que un participante de una reunión secuestre el cliente de otro asistente.

Cualquier persona que compartiera su pantalla en una videollamada de Zoom podría haber tomado el control de los ordenadores de todos los participantes, y cualqu...

Leer artículo →