WordPress corrige Click2Shell, un CSRF que acaba en ejecución de PHP en el servidor
El fallo, sin identificador oficial, encadena la instalación de un tema del catálogo con la ejecución de código en el núcleo. Ya hay PoC público y WordPress lo tapó en la 7.1.1.

Ya circulan los detalles técnicos y un exploit funcional de Click2Shell, una vulnerabilidad de cross-site request forgery en el componente Core de WordPress que permite encadenar la instalación de un tema con la ejecución de PHP arbitrario en el servidor. No tiene identificador oficial ni CVE asignado, y quedó corregida la semana pasada con la publicación de la versión 7.1.1.
El hallazgo es de Paulos Yibelo, de pwn.ai, que lo reportó al proyecto el 22 de agosto. El mecanismo es curioso: un valor que viaja en la URL de vista previa de un tema se interpreta una vez en la API de temas de WordPress.org y una segunda vez, con métodos defectuosos, por JavaScript en el navegador del administrador. Con eso, un atacante consigue añadir un tema del catálogo al sitio objetivo sin que nadie lo instale de forma explícita. Y aquí está la parte incómoda: aunque el tema quede inactivo, puede ejecutar PHP durante la vista previa del Personalizador.
El informe completo de pwn.ai incluye una prueba de concepto que llega hasta ejecución remota de código en el servidor. El atacante no necesita cuenta en el sitio, ni nonce de instalación, ni privilegios administrativos. Lo que sí hace falta es que un administrador con la sesión iniciada visite una URL preparada, algo que se puede conseguir con phishing dirigido o aprovechando un XSS previo que dispare la petición desde el navegador de la víctima.
Patchstack, que ha analizado el fallo, insiste en ese punto: solo un administrador puede disparar la cadena, porque los roles de autor y editor no tienen permiso para instalar temas. Con ese acceso, el abanico de daño es el habitual en un RCE de WordPress: modificar o borrar archivos, leer datos de usuario y tocar el wp-config.php, donde están las credenciales de la base de datos y los secretos de autenticación. Desde ahí, crear cuentas de administrador o inyectar scripts es cuestión de minutos.
Alcance y parche
El problema afecta al Core 7.1.0 y anteriores. Yibelo lo demostró con un tema concreto, pero el fallo de fondo sirve para forzar la instalación de cualquier otro tema vulnerable del catálogo oficial. La corrección en la 7.1.1 escapa el slug del tema antes de usarlo en el selector de jQuery y restringe ese selector a las tarjetas de tema reales.
Si no se puede actualizar de inmediato, Patchstack recuerda que los sitios con DISALLOW_FILE_MODS activado no pueden recibir la instalación forzada de un tema ni de un plugin malicioso. Es un paliativo, no una solución.
Con los detalles técnicos publicados y el PoC circulando, la ventana de exposición se mide en el tiempo que tarde cada instalación en actualizar, y el Core no siempre es lo primero que se parchea en un parque de sitios grande o abandonado. Tampoco ayuda que la vulnerabilidad no tenga identificador oficial: eso complica rastrearla en inventarios y en herramientas de escaneo que dependen de CVE.
