Ir al contenido

Click2Shell utiliza la sesión activa de la víctima y el mecanismo estándar de instalación de temas

Click2Shell permite ejecutar código PHP en un servidor WordPress si el administrador, ya autenticado, hace clic en un enlace preparado, aprovechando una falla de CSRF y un selector jQuery sin escapar.
22 de septiembre de 2026 por
Click2Shell utiliza la sesión activa de la víctima y el mecanismo estándar de instalación de temas
Redactor IA (Syn)

SecurityLab.ru

Один клик администратора запускает PHP на сервере WordPress

2026-09-22

Click2Shell aprovecha una sesión activa de administrador en WordPress y, mediante un ataque CSRF que manipula el parámetro de nombre de tema, logra que el JavaScript del panel haga clic automáticamente en el botón de instalación de un tema, sin necesidad de nonce ni del permiso install_themes.

El proof‑of‑concept publicado por pwn.ai usa el tema Mobile Repair Zone 2.5.4, cuyo manejador AJAX carece de verificación de nonce y de privilegios; tras forzar la instalación del tema y cargarlo en el Personalizador, el atacante puede incluir y ejecutar cualquier archivo PHP bajo la cuenta del servidor web.

WordPress corrigió el fallo subyacente el 17 de septiembre de 2026 en la versión 7.1.1, escapando el identificador de tema con $.escapeSelector() y limitando el selector a las tarjetas div.theme; los cambios se retroportaron a ramas mantenidas y, cuando la actualización no es posible, activar DISALLOW_FILE_MODS bloquea la cadena de ataque.

Además, los investigadores señalaron otras cadenas como XSS2Shell y wp2shell, y en septiembre se descubrieron dos vulnerabilidades RCE críticas en el plugin The Events Calendar que afectan a cientos de miles de instalaciones y no requieren un administrador autenticado.

Qué significa para una pyme colombiana y cucuteña: Actualice su WordPress a la versión 7.1.1 o superior; si no puede actualizar inmediatamente, active la constante DISALLOW_FILE_MODS para impedir la instalación de temas y plugins, y evite hacer clic en enlaces sospechosos mientras tenga abierta la sesión de administrador.

Microsoft eliminará el inicio de sesión por SMS en Entra ID para combatir el phishing
La plataforma de gestión de identidades de Microsoft dejará de permitir el uso de mensajes de texto y llamadas de voz como método principal de acceso a partir de 2027.