WordPress corrige vulnerabilidad Click2Shell que permite instalar temas sin interacción
Una falla en el núcleo de WordPress, descubierta por pwn.ai, permite a un administrador abrir un enlace y forzar la instalación de un tema, cadena que puede llegar a ejecutar código arbitrario.

WordPress lanzó el 17 de septiembre la versión 7.1.1, que corrige una vulnerabilidad catalogada por los investigadores de pwn.ai como Click2Shell. La falla afecta a instalaciones donde un administrador autenticado abre un enlace especialmente construido. El enlace se interpreta de forma distinta por el directorio de temas de WordPress.org y por el script del navegador del administrador, provocando que el botón Instalar se active automáticamente y se descargue un tema desde el repositorio sin necesidad de que el usuario haga clic.
El tema se instala en modo inactivo, por lo que la apariencia del sitio no cambia. Sin embargo, WordPress carga el código PHP del tema en la herramienta Customizer antes de activarlo, lo que abre la puerta a una segunda vulnerabilidad presente en el propio tema. Los investigadores demostraron el ataque completo usando el tema “Mobile Repair Zone”, que contiene un manejador que descarga y ejecuta código sin validar permisos ni tokens de seguridad. Con ambas fallas encadenadas, un atacante logra ejecutar código arbitrario en el servidor.
pwn.ai calificó la vulnerabilidad de instalación forzada con una puntuación CVSS de 7,1 (alta) y la cadena completa hasta la ejecución de código con 9,6 (crítica). WordPress aún no ha asignado un CVE, aunque indica que lo hará. La compañía recomienda aplicar la actualización 7.1.1 inmediatamente; el parche está disponible para todas las ramas soportadas desde la 4.7.
No se ha detectado explotación en el wild y la cadena requiere que el administrador abra el enlace malicioso, lo que limita el vector de ataque. Mientras tanto, la comunidad debe revisar los temas instalados y asegurarse de que no contengan código vulnerable que pueda ser activado por la carga anticipada del Customizer.
Qué implica para los administradores
- Actualizar a WordPress 7.1.1 o al parche equivalente para la rama que se esté usando.
- Desactivar actualizaciones automáticas sólo si se dispone de un proceso de parcheo rápido.
- Auditar los temas instalados, especialmente los que no provienen del repositorio oficial.
- Revisar logs de actividad de administradores para detectar accesos sospechosos a enlaces externos.
El incidente subraya la importancia de mantener el núcleo y los temas al día, ya que incluso una vulnerabilidad que parece inofensiva (instalar un tema inactivo) puede convertirse en una puerta trasera si se combina con código vulnerable en el propio tema.
Se espera que WordPress publique un identificador CVE y que la comunidad de plugins y temas refuerce sus procesos de revisión de código para evitar este tipo de encadenamientos.

