Una nueva vulnerabilidad en el núcleo de WordPress permitía que un visitante anónimo dejara un comentario que insertaba un script oculto en la página. Si posteriormente un administrador autenticado abría esa página, el script podía ejecutar código en el servidor del sitio.
WordPress corrigió el fallo, rastreado como CVE-2026-93485 y apodado "Comment2Shell", el 17 de septiembre en la versión 7.1.1, y aconsejó a los propietarios de sitios actualizar de inmediato. No hay señales de que haya sido utilizado en ataques y no figura en la lista del gobierno estadounidense de vulnerabilidades de software explotadas activamente.
Patchstack, la empresa que asignó ese identificador, calificó el fallo con 7,1 sobre 10 en la escala CVSS.
WordPress verifica un comentario en busca de HTML peligroso cuando se guarda y luego lo reformatea cuando se muestra la página; el fallo residía en la brecha entre esos dos pasos.
Rafie Muhammad, el investigador de seguridad que reportó el error, detalló la cadena completa en un artículo publicado el 21 de septiembre. El truco consistía en un salto de línea colocado dentro del atributo de una etiqueta HTML permitida en el comentario.
Cuando WordPress reformateaba el comentario para mostrarlo, uno de sus pasos dividía esa etiqueta y trasladaba el texto del atacante a un lugar donde el navegador lo trataba como un controlador de eventos activo. El controlador se ejecutaba automáticamente al cargar la página, sin necesidad de clic.
El script se ejecutaba en el navegador de quien abriera la página, estuviera o no autenticado, y actuaba con el nivel de acceso de esa persona al sitio.
Para ejecutar código en el servidor se necesitaba una condición adicional: que un administrador autenticado abriera la página que contenía el comentario.
El script podía entonces usar la propia sesión del administrador para subir un plugin que contenía una web shell, un pequeño archivo que ejecuta los comandos que envíe un atacante. Subir un plugin de esta manera es una ruta conocida desde el navegador de un administrador hasta el control del servidor.
El ataque también dependía de cómo mostraba los comentarios un sitio. Funcionaba en sitios que usan un tema de bloques, o un tema clásico que formatea los comentarios de la misma manera, y no en otros.
Para que ocurriera cualquiera de estas cosas, el comentario tenía que aparecer primero en la página. WordPress describió el fallo como explotable solo "sujeto a la aprobación del comentario".
Pero la moderación de comentarios está desactivada por defecto, y la configuración que retiene a un comentarista por primera vez se puede eludir, por lo que un comentario podría llegar a la página sin que nadie lo apruebe. Como lo expresó Patchstack: "la moderación no es un control de seguridad".
Qué hacer
Actualice a WordPress 7.1.1, o a la última versión de su rama si aún recibe correcciones de seguridad. Las versiones afectadas van desde la 4.7 hasta la 7.1, y estas son las versiones corregidas para las ramas actuales:
- WordPress 7.1: actualizar a 7.1.1
- WordPress 7.0: actualizar a 7.0.5
- WordPress 6.9: actualizar a 6.9.8
- Ramas más antiguas, hasta la 4.7: instalar la versión corregida para su rama, hasta la 4.7.36, listada para cada rama en la documentación de versiones de WordPress
Un sitio que no pueda actualizar de inmediato puede cerrar la vía de entrada cerrando los comentarios en las entradas o desactivando los comentarios en todo el sitio, y un firewall de aplicaciones web o un plugin de seguridad pueden bloquear el comentario manipulado.
Ni WordPress ni el investigador publicaron un workaround por separado. La actualización corrige el fallo, pero no deshace ningún cambio que ya haya hecho un atacante. Un sitio con motivos para pensar que fue objetivo también debería buscar plugins o archivos que no reconozca.
WordPress 7.1.1 corrigió 11 problemas de seguridad en total. Este fallo de comentarios fue el único al que podía acceder un atacante sin cuenta, y la mayoría de los demás requerían un usuario autenticado con cierto nivel de acceso.
La misma versión corrigió un segundo fallo, llamado Click2Shell, en el que un enlace manipulado podía hacer que WordPress instalara un tema y, junto con una segunda debilidad en ese tema, ejecutara código en el servidor. También requería que un administrador autenticado abriera el enlace.
El núcleo de WordPress ha tenido otros fallos graves este año. En julio, un error llamado wp2shell permitía a los atacantes ejecutar código sin iniciar sesión, y las autoridades estadounidenses lo incluyeron después como usado en ataques reales.
En agosto, los investigadores explotaron un fallo de scripting en la página de inicio de sesión para ejecutar código como administrador. Estos son fallos distintos del error de comentarios.





















Deja una respuesta