WordPress parchea Comment2Shell: un comentario anónimo puede acabar ejecutando código en el servidor
El fallo, CVE-2026-93485, encadena un XSS almacenado con la sesión de un administrador para instalar un plugin con web shell. Corregido en la 7.1.1.

WordPress ha corregido una vulnerabilidad en su núcleo que permite a un visitante anónimo dejar un comentario capaz de acabar ejecutando código en el servidor. El fallo, registrado como CVE-2026-93485 y bautizado Comment2Shell, se parchó el 17 de septiembre en la versión 7.1.1, y Patchstack, la empresa que le asignó el identificador, lo puntúa con 7,1 sobre 10 en la escala CVSS.
El mecanismo vive en el hueco entre dos pasos que WordPress ejecuta por separado. Cuando guarda un comentario, comprueba que no lleve HTML peligroso; cuando lo muestra, lo reformatea. El truco que encontró Rafie Muhammad, el investigador que reportó el bug, fue un salto de línea dentro del atributo de una etiqueta HTML permitida. Al reformatear el comentario, uno de los pasos rompía esa etiqueta y desplazaba el texto del atacante a una posición donde el navegador lo trataba como un manejador de eventos activo. El manejador se disparaba solo al cargar la página, sin que nadie hiciera clic. Muhammad publicó el 21 de septiembre el desarrollo completo de la cadena.
El script se ejecuta en el navegador de cualquiera que abra la página, esté logueado o no, y actúa con el nivel de acceso de esa persona. Para llegar al servidor hace falta una condición más: que un administrador con sesión abierta cargue la página que contiene el comentario. En ese momento el script usa la sesión del propio administrador para subir un plugin con un web shell, un archivo que ejecuta las órdenes que le envíe el atacante. Subir un plugin por esta vía es una ruta conocida desde el navegador del administrador hasta el control del servidor. Muhammad asegura que la cadena completa está confirmada funcionando de principio a fin.
Hay más requisitos. El ataque depende de cómo se pinten los comentarios: funciona en sitios con tema de bloques, y todos los temas por defecto desde Twenty Twenty-Two lo son. Con tema clásico solo cae en entradas o páginas que contengan bloques de comentarios. Y el comentario tiene que aparecer en la página. WordPress lo describe como explotable "subject to comment approval", pero la moderación está desactivada por defecto y el ajuste que retiene el primer comentario de un usuario se puede sortear. Patchstack lo resume así: "la moderación no es un control de seguridad".
Qué hay que actualizar
La horquilla afectada va de la 4.7 a la 7.1. Las versiones corregidas por rama son 7.1.1, 7.0.5 y 6.9.8, y hacia atrás existe una entrega parcheada para cada rama hasta la 4.7.36. Quien no pueda actualizar de inmediato puede cerrar los comentarios en las entradas o desactivarlos en todo el sitio; un WAF o un plugin de seguridad pueden bloquear el comentario manipulado. Ni WordPress ni el investigador publicaron un workaround aparte: la recomendación es actualizar el núcleo. Eso tapa el agujero, pero no revierte lo que un atacante ya haya hecho, así que un sitio con motivos para pensar que fue objetivo debería buscar plugins y archivos que no reconozca.
La 7.1.1 arregla 11 problemas de seguridad en total. Este era el único accesible sin cuenta: la mayoría de los demás exigían un usuario logueado con algún nivel de acceso. La misma entrega corrige otro fallo, Click2Shell, en el que un enlace preparado hacía que WordPress instalara un tema y, junto a una segunda debilidad de ese tema, ejecutara código en el servidor; también requería que un administrador abriera el enlace. El núcleo viene de un año movido: en julio, wp2shell permitía ejecutar código sin login y las autoridades estadounidenses lo acabaron listando como explotado en ataques reales; en agosto se explotó un fallo de scripting en la página de login para ejecutar código como administrador. Son bugs distintos de este.


