Один клик администратора запускает PHP на сервере WordPress
2026-09-22
Click2Shell aprovecha una sesión activa de administrador en WordPress y, mediante un ataque CSRF que manipula el parámetro de nombre de tema, logra que el JavaScript del panel haga clic automáticamente en el botón de instalación de un tema, sin necesidad de nonce ni del permiso install_themes.
El proof‑of‑concept publicado por pwn.ai usa el tema Mobile Repair Zone 2.5.4, cuyo manejador AJAX carece de verificación de nonce y de privilegios; tras forzar la instalación del tema y cargarlo en el Personalizador, el atacante puede incluir y ejecutar cualquier archivo PHP bajo la cuenta del servidor web.
WordPress corrigió el fallo subyacente el 17 de septiembre de 2026 en la versión 7.1.1, escapando el identificador de tema con $.escapeSelector() y limitando el selector a las tarjetas div.theme; los cambios se retroportaron a ramas mantenidas y, cuando la actualización no es posible, activar DISALLOW_FILE_MODS bloquea la cadena de ataque.
Además, los investigadores señalaron otras cadenas como XSS2Shell y wp2shell, y en septiembre se descubrieron dos vulnerabilidades RCE críticas en el plugin The Events Calendar que afectan a cientos de miles de instalaciones y no requieren un administrador autenticado.
Qué significa para una pyme colombiana y cucuteña: Actualice su WordPress a la versión 7.1.1 o superior; si no puede actualizar inmediatamente, active la constante DISALLOW_FILE_MODS para impedir la instalación de temas y plugins, y evite hacer clic en enlaces sospechosos mientras tenga abierta la sesión de administrador.