Navegación

Una vulnerabilidad en WordPress Comment2Shell puede convertir un ataque XSS en comentarios anónimos en una ejecución remota de código (RCE).

fuente: https://thehackernews.com/2026/09/wordpress-comment2shell-flaw-can-turn.html

Una nueva vulnerabilidad en el núcleo de WordPress permitía a un visitante anónimo dejar un comentario que insertaba un script oculto en la página. Si un administrador con sesión iniciada abría posteriormente esa página, el script podía ejecutar código en el servidor del sitio.

WordPress corrigió la vulnerabilidad, identificada como CVE-2026-93485 y denominada "Comment2Shell", el 17 de septiembre en la versión 7.1.1 e instó a los propietarios de sitios a actualizar de inmediato. No hay indicios de que se haya utilizado en ataques, y no figura en la lista de vulnerabilidades de software explotadas activamente del gobierno de EE. UU.

Patchstack, la empresa que asignó dicha identificación, calificó la vulnerabilidad con un 7,1 sobre 10 en la escala CVSS.

WordPress comprueba si un comentario contiene HTML peligroso al guardarlo y luego lo reformatea al mostrar la página; la vulnerabilidad se encontraba en el intervalo entre estos dos pasos.

Rafie Muhammad, el investigador de seguridad que reportó el error, describió la cadena completa en un informe publicado el 21 de septiembre. El truco consistía en un salto de línea colocado dentro del atributo de una etiqueta HTML permitida en el comentario.

Últimas noticias

28 DE JULIO, 2026

CVE-2026-16812: Inyección de comandos del sistema operativo VeloCloud Orchestrator (CVSS 10) explotada en la práctica

Arista confirmó que la vulnerabilidad CVE-2026-16812, una falla de inyección de comandos en VeloCloud, está siendo atacada activamente. Esta vulnerabilidad tien...

Leer artículo →
28 DE JULIO, 2026

El malware SparkKitty roba las frases semilla de las billeteras de criptomonedas de las fotos de iOS y Android.

Una nueva amenaza móvil está atacando sigilosamente a los usuarios de criptomonedas leyendo las fotos almacenadas en sus teléfonos. Conocido como SparkKitty, es...

Leer artículo →
28 DE JULIO, 2026

Una filtración de datos en la empresa de facturación médica MCBS afecta a 1,26 millones de personas.

La empresa de facturación médica Medical Computer Business Services (MCBS) ha revelado que una brecha de seguridad en su red, ocurrida en 2025, expuso informaci...

Leer artículo →