Click2Shell expone cadena RCE en WordPress y afecta a 7,9 millones de activos
Una vulnerabilidad sin credenciales permite a un administrador autenticado ejecutar código remoto mediante un tema forzado, y WordPress la corrige en la versión 7.1.1.

El 21 de septiembre de 2026 se dio a conocer la cadena de ejecución remota de código (RCE) conocida como Click2Shell. La vulnerabilidad reside en el núcleo de WordPress: un enlace especialmente creado obliga al navegador de un administrador autenticado a instalar automáticamente un tema de catálogo. Ese tema contiene un manejador AJAX sin protección que descarga y ejecuta código PHP desde un paquete remoto.
WordPress lanzó la corrección en la versión 7.1.1 mediante el changeset 63664. Hasta la fecha no se ha asignado un CVE y no se han detectado explotaciones en producción. Sin embargo, una consulta a ZoomEye con el filtro app="WordPress" el 22 de septiembre devolvió 7.945.496 activos que coinciden con la huella del producto, lo que ha generado confusión sobre la magnitud del riesgo.
Superficie de exposición
La cadena requiere un paso esencial: un administrador debe visitar la URL maliciosa. No se necesita credencial de WordPress del atacante, pero sin esa visita no se ejecuta código. Por tanto, el riesgo real se limita a entornos donde algún administrador pueda hacer clic en el enlace, lo que en la práctica es muy frecuente, pero sigue siendo un vector de ingeniería social, no una puerta abierta a cualquier usuario.
Capas afectadas
- Capa del núcleo: el error de análisis del slug del tema afecta a todas las versiones anteriores a la 7.1.1. Actualizar el núcleo elimina la fase de instalación forzada.
- Capa de los temas: la segunda fase aprovecha endpoints AJAX sin protección en temas de catálogo, entre ellos Mobile Repair Zone 2.5.4 y más de 40 temas adicionales. Un núcleo parcheado sigue siendo vulnerable si un tema activo o inactivo vulnerable se carga durante la vista previa del personalizador.
Qué significa el número de 7,9 millones
El conteo proviene de activos indexados por ZoomEye y representa instancias de WordPress detectadas, no hosts vulnerables ni ataques confirmados. Para los equipos de seguridad, la consulta sirve para:
- Delimitar y priorizar la búsqueda de activos WordPress en una red.
- Comparar el número de activos antes y después de una fase de limpieza.
- Detectar activos que reaparecen tras ser desmantelados.
Los informes deben incluir la consulta, la marca de tiempo y el total, y aclarar que los activos indexados no equivalen a hosts comprometidos.
En resumen, la vulnerabilidad obliga a actualizar a WordPress 7.1.1 y revisar los temas de catálogo instalados. La cifra de 7,9 millones es útil para dimensionar la superficie de exposición, pero no implica que todos esos sitios estén en riesgo inmediato.

