Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Fallo de WordPress permite RCE mediante un enlace malicioso: Click2Shell


Se insta a los administradores de WordPress a actualizar sus sistemas tras el descubrimiento de Click2Shell, una cadena de exploits que permite lograr la ejecución remota de código (RCE) en sitios vulnerables mediante un solo enlace malicioso. El ataque comienza aprovechando una debilidad en la vista previa de temas del núcleo de WordPress para instalar un tema seleccionado por el atacante desde el directorio oficial, lo que posteriormente puede derivar en el compromiso total del servidor.





Se insta a los administradores de WordPress a que actualicen sus sitios después de que varios investigadores revelaran Click2Shell, una cadena de exploits que puede convertir un solo enlace malicioso en una ejecución remota de código (RCE) en un sitio web vulnerable.

El problema comienza con una debilidad en la vista previa de temas del Núcleo de WordPress que instala silenciosamente un tema seleccionado por un atacante desde el directorio oficial, y luego se convierte en un compromiso del servidor cuando se encadena con código de preactivación inseguro en un tema.

WordPress solucionó el fallo del Núcleo en la versión 7.1.1, lanzada el 17 de septiembre de 2026, como parte de una actualización que contiene 11 correcciones de seguridad, 17 correcciones de errores del Núcleo y 19 correcciones del Editor de Bloques.

El aviso oficial describe el problema como URLs especialmente diseñadas que instalan y previsualizan automáticamente un tema inactivo de WordPress.org, otorga crédito a Paulos Yibelo y pwn.ai, y recomienda realizar actualizaciones inmediatas.

El ataque no requiere que el adversario tenga una cuenta de WordPress. Sin embargo, sí requiere que un administrador haya iniciado sesión y visite la URL maliciosa.

Vulnerabilidad Click2Shell de WordPress

La sesión autenticada del administrador proporciona la capacidad de instalación y el nonce, lo que permite que el JavaScript confiable de WordPress realice la acción sensible en nombre del atacante.

La vulnerabilidad se origina en la ruta del instalador de temas, donde un valor de tema se procesa de dos maneras inconsistentes. La API de Temas de WordPress.org canonicaliza la entrada suministrada en un slug de catálogo válido, mientras que el navegador del administrador conserva la puntuación original y la inserta en un selector de jQuery.

Los caracteres del selector manipulados pueden escapar de la coincidencia de atributos prevista, atravesar la tarjeta de tema devuelta y llegar al control de Instalación genuino, que WordPress activa entonces programáticamente.

Este comportamiento por sí solo no permite un archivo de tema arbitrario ni una RCE inmediata. Instala un paquete actual seleccionado del catálogo confiable de WordPress.org, y el tema permanece inactivo, dejando la apariencia del sitio sin cambios. Esa falta de interrupción visible hace que la actividad sea fácil de pasar por alto y explica por qué la segunda etapa es crucial.

Los investigadores demostraron la cadena completa con Mobile Repair Zone 2.5.4. Durante una vista previa del Personalizador, WordPress cargó el PHP del tema inactivo, exponiendo un manejador AJAX autenticado que carecía tanto de una comprobación de nonce como de una comprobación de capacidad.

El manejador aceptaba detalles del plugin controlados por el atacante y una URL de paquete, descargaba y descomprimía el archivo suministrado, y cargaba su punto de entrada PHP, produciendo la ejecución de código bajo la cuenta del servidor web.

Un compromiso exitoso podría permitir que los atacantes accedan a wp-config.php y a las credenciales de la base de datos, lean datos de WordPress o WooCommerce, alteren archivos y contenido, creen usuarios, roben secretos disponibles para el trabajador de PHP y, potencialmente, se apoderen de todo el entorno de alojamiento.

Por lo tanto, la debilidad del Núcleo actúa como una primitiva de instalación forzada, mientras que el tema vulnerable suministra el puente desde un paquete inactivo hacia un PHP ejecutable controlado por el atacante.

WordPress corrigió la inyección del selector en el changeset 63664. El parche restringe la coincidencia a una tarjeta div.theme genuina y aplica escapeSelector() de jQuery al slug derivado de la URL antes de construir el selector. Como resultado, las comillas inyectadas, los combinadores y la sintaxis de comentarios se interpretan como caracteres literales del slug en lugar de una estructura de selector CSS ejecutable.

Pwn.ai evaluó el problema de instalación forzada independiente como de severidad Alta con una puntuación CVSS 3.1 de 7.1 y consideró la cadena de RCE demostrada como Crítica. WordPress no había publicado una severidad final ni un identificador CVE al momento de la revelación, y los informes públicos indicaron que no hay evidencia de explotación en el mundo real.

El proceso de revelación comenzó el 22 de agosto, cuando los investigadores informaron sobre la inyección del selector y el comportamiento de instalación automática. Entregaron la cadena completa de preactivación el 1 de septiembre, WordPress lanzó su corrección el 17 de septiembre y pwn.ai publicó el análisis técnico detallado al día siguiente.

Si eres dueño de un sitio, debes instalar WordPress 7.1.1 inmediatamente o aplicar la versión de seguridad correspondiente para tu rama compatible. WordPress indicó que las correcciones se estaban adaptando, donde fuera necesario, a las ramas con soporte de seguridad hasta la 4.7, aunque solo la versión más reciente cuenta con soporte activo.

Tú, como administrador, también deberías verificar las actualizaciones automáticas, revisar los temas y plugins instalados recientemente, inspeccionar archivos PHP inesperados y cambios en las cuentas, e investigar solicitudes sospechosas a theme-install.php o a los endpoints de admin-ajax.php habilitados para el Personalizador.



Fuentes:
https://cybersecuritynews.com/click2shell-wordpress-vulnerability/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.