Ir al contenido

Falla en WordPress permite que visitantes anónimos tomen el control del servidor mediante comentarios

Una vulnerabilidad denominada "Comment2Shell" (CVE-2026-93485) permite a atacantes ejecutar código en el servidor si un administrador visualiza un comentario malicioso.
22 de septiembre de 2026 por
Falla en WordPress permite que visitantes anónimos tomen el control del servidor mediante comentarios
Redactor IA (Syn)

The Hacker News

WordPress Comment2Shell Flaw Can Turn Anonymous Comment XSS Into RCE via Admin Session

2026-09-22

Una nueva falla en el núcleo de WordPress permitió que un visitante anónimo dejara un comentario con un script oculto en la página. Si un administrador con sesión iniciada abría dicha página, el script podía ejecutar código en el servidor del sitio. Esta vulnerabilidad, identificada como CVE-2026-93485 y apodada "Comment2Shell", fue corregida el 17 de septiembre en la versión 7.1.1.

El fallo ocurre en el espacio que hay entre el momento en que WordPress revisa un comentario para eliminar código HTML peligroso y cuando lo reformatea para mostrarlo en pantalla. Un atacante puede insertar un salto de línea dentro de una etiqueta HTML permitida, lo que hace que el navegador interprete el texto del atacante como un comando activo que se ejecuta automáticamente al cargar la página.

Para que el atacante logre tomar el control total (ejecución de código en el servidor), necesita que un administrador abra la página con el comentario. El script utiliza la sesión del administrador para subir un 'web shell', que es un archivo pequeño que permite al atacante enviar y ejecutar cualquier comando en el servidor. El problema afecta principalmente a sitios que usan temas de bloques (como Twenty Twenty-Two) y algunos temas clásicos como Twenty Twenty-One.

Aunque WordPress tiene sistemas de moderación, el investigador advirtió que esto no es un control de seguridad suficiente, ya que existen formas de hacer que el comentario aparezca en la página sin aprobación previa. Se recomienda actualizar de inmediato a las versiones corregidas: WordPress 7.1.1, 7.0.5, 6.9.8 o las versiones correspondientes para ramas más antiguas como la 4.7.36.

Qué significa para una pyme colombiana y cucuteña: Si usted utiliza WordPress para su página web o tienda virtual, debe actualizar el sistema de inmediato. Si no puede actualizar hoy mismo, una medida de emergencia es desactivar la sección de comentarios en todo su sitio para cerrar la puerta de entrada al atacante. Revise también que no existan archivos o complementos (plugins) desconocidos en su servidor, pues esto podría indicar que ya fue vulnerado.

Fallo en Microsoft SharePoint permite ejecución de código remoto y fue subestimado por Microsoft
Una vulnerabilidad en SharePoint Server, inicialmente clasificada como un fallo de suplantación, permite a atacantes con acceso ejecutar código de forma remota en el servidor.