Tecnología

Vulnerabilidad Click2Shell en WordPress permite ejecución remota de código PHP en servidores

Se ha descubierto una falla de seguridad en WordPress, denominada Click2Shell, que permite a atacantes ejecutar código PHP en servidores mediante la instalación remota de temas sin autenticación previa, afectando versiones hasta la 7.1.0.

Una nueva vulnerabilidad de tipo Cross-Site Request Forgery (CSRF) llamada Click2Shell ha sido identificada en el núcleo de WordPress, la plataforma de gestión de contenidos más utilizada a nivel mundial. Esta falla permite a atacantes remotos ejecutar código PHP arbitrario en el servidor afectado sin necesidad de autenticación previa, aprovechando un mecanismo defectuoso en la instalación y previsualización de temas.

Detalles técnicos y mecanismo de la vulnerabilidad

Según informó el investigador de seguridad Paulos Yibelo, quien descubrió la falla el 22 de agosto y la reportó a WordPress, la vulnerabilidad reside en cómo WordPress interpreta valores provenientes de la URL de previsualización de temas mediante la API de temas de WordPress.org y el procesamiento en JavaScript en el navegador del administrador.

Este proceso defectuoso permite que un atacante agregue un tema del catálogo oficial de WordPress a un sitio objetivo sin que el administrador lo instale explícitamente. Incluso si el tema permanece inactivo, puede ejecutar código PHP durante la previsualización en el personalizador.

Condiciones para la explotación y riesgos asociados

Para que el ataque Click2Shell funcione, es necesario que un administrador autenticado visite un enlace especialmente diseñado por el atacante. No se requiere que el atacante tenga cuenta en WordPress ni privilegios administrativos, pero sí que el administrador haga clic en el enlace malicioso.

Te puede interesar
HERMES: Innovadora radio digital que conecta comunidades remotas sin satélites
TecnologíaHERMES: Innovadora radio digital que conecta comunidades remotas sin satélitesEl sistema HERMES utiliza la ionosfera para transmitir datos digitales en zonas alejadas, ofreciendo enlaces d…

Una vez explotada, esta vulnerabilidad permite modificar o eliminar archivos, acceder a datos de usuarios y al archivo wp-config.php que contiene credenciales de la base de datos y secretos de autenticación. Esto podría facilitar la creación de cuentas administrativas fraudulentas o la inyección de scripts maliciosos.

Respuesta oficial y recomendaciones

WordPress corrigió esta vulnerabilidad en la versión 7.1.1 mediante la escapada adecuada del slug del tema y restringiendo selectores jQuery para evitar la ejecución no autorizada. La empresa de seguridad Patchstack advirtió que solo los administradores pueden activar esta cadena de ataque y que cuentas con permisos menores no tienen la capacidad de instalar temas.

Patchstack también señaló que sitios con la constante DISALLOW_FILE_MODS habilitada no pueden ser forzados a instalar temas o plugins maliciosos, pero la actualización inmediata a la versión 7.1.1 es la medida más segura, especialmente considerando que ya se han publicado detalles técnicos y una prueba de concepto.

Contexto y relevancia

WordPress es la plataforma que impulsa aproximadamente el 43% de los sitios web en Internet, por lo que vulnerabilidades en su núcleo representan un riesgo significativo para la seguridad global de la web. Esta falla Click2Shell se suma a otras recientes que han puesto en alerta a administradores y desarrolladores para reforzar sus sistemas.

La explotación de vulnerabilidades CSRF en plataformas tan extendidas puede ser facilitada mediante campañas de phishing dirigidas o aprovechando otras vulnerabilidades como Cross-Site Scripting (XSS) para inducir al administrador a visitar enlaces comprometidos.

Se recomienda a los administradores de sitios WordPress actualizar a la versión 7.1.1 o superior a la brevedad, revisar configuraciones de seguridad y monitorear actividades inusuales en sus instalaciones.

¿Tenés una pregunta sobre esta nota?

El asistente de Infolenca responde con lo publicado en todo el sitio: noticias, entrevistas, informes y documentos oficiales.

Otras noticias relacionadas

Seguí la cobertura de esta sección.