WordPress ha corregido una nueva vulnerabilidad, identificada como CVE-2026-93485 y denominada «Comment2Shell», que permitía a un visitante anónimo publicar un comentario con un script oculto. Si un administrador con sesión iniciada abría posteriormente dicha página, el script podía ejecutar código en el servidor del sitio.
Detalles de la vulnerabilidad
El ataque se basaba en insertar un salto de línea dentro del atributo de una etiqueta HTML permitida en el comentario. Durante el proceso de reformateo del comentario, uno de los pasos fragmentaba la etiqueta y desplazaba el texto del atacante a una ubicación donde el navegador lo interpretaba como un controlador de eventos activo. Este controlador se ejecutaba automáticamente al cargar la página, sin necesidad de hacer clic.
El script se ejecutaba en el navegador de cualquier persona que abriera la página, independientemente de si había iniciado sesión o no, y operaba con el nivel de acceso que dicha persona tuviera en el sitio. Para ejecutar código en el servidor era necesario que un administrador con sesión iniciada abriera la página que contenía el comentario.
Impacto y condiciones
De este modo, el script podía utilizar la propia sesión del administrador para cargar un plugin que incluyera una web shell. La carga de plugins mediante este método es una vía conocida para pasar del navegador de un administrador al control total del servidor.
El éxito del ataque también dependía de cómo el sitio mostraba los comentarios. Funcionaba en sitios que utilizan temas de bloques («block themes»), los cuales han sido la opción predeterminada en WordPress desde la versión Twenty Twenty-Two. Algunos temas clásicos también se veían afectados si formateaban los comentarios mediante el mismo procedimiento; el informe cita a Twenty Twenty-One como uno de ellos.
Para que algo de esto sucediera, el comentario debía aparecer primero en la página. WordPress describió la vulnerabilidad como explotable únicamente «sujeto a la aprobación del comentario».
Acceso y mitigaciones
Por defecto, los comentarios de nuevos autores quedan retenidos hasta que alguien los aprueba, por lo que no aparecen automáticamente. Sin embargo, el investigador describió formas de eludir esta verificación, permitiendo que un comentario llegue a la página sin aprobación previa. Como señaló Patchstack: «la moderación no es un control de seguridad».
WordPress corrigió el fallo en la versión 7.1.1, publicada el 17 de septiembre, e instó a los propietarios de sitios a actualizar de inmediato. No hay indicios de que se haya utilizado en ataques, y tampoco figura en la lista del gobierno de EE.UU. de vulnerabilidades de software explotadas activamente.
Actualizaciones recomendadas
WordPress 7.1: actualizar a 7.1.1
WordPress 7.0: actualizar a 7.0.5
WordPress 6.9: actualizar a 6.9.8
Si un sitio no puede actualizarse de inmediato, puede bloquear la vía de acceso desactivando los comentarios en las publicaciones o en todo el sitio; asimismo, un cortafuegos de aplicaciones web (WAF) o un plugin de seguridad podrían bloquear el comentario malicioso.
Ni WordPress ni el investigador publicaron una solución alternativa independiente. Muhammad recomendó simplemente actualizar el núcleo de WordPress, señalando que la versión 7.1.1 es una actualización de seguridad. La actualización corrige la vulnerabilidad, pero no revierte los cambios que un atacante haya podido realizar previamente. Los sitios que sospechen haber sido objeto de un ataque también deberían buscar plugins o archivos desconocidos.
Otras correcciones en la misma actualización
WordPress 7.1.1 corrigió un total de 11 problemas de seguridad. Esta vulnerabilidad relacionada con los comentarios era la única a la que podía acceder un atacante sin cuenta de usuario; la mayoría de los demás fallos requerían que hubiera un usuario autenticado con cierto nivel de acceso.
La misma actualización corrigió un segundo fallo, denominado «Click2Shell», mediante el cual un enlace manipulado podía hacer que WordPress instalara un tema y, en combinación con una segunda vulnerabilidad en dicho tema, ejecutara código en el servidor. Este fallo también requería que un administrador autenticado abriera el enlace.
El núcleo de WordPress ha presentado otras vulnerabilidades graves este año. En julio, un fallo llamado «wp2shell» permitía a los atacantes ejecutar código sin necesidad de iniciar sesión; posteriormente, las autoridades estadounidenses confirmaron que esta vulnerabilidad se había utilizado en ataques reales. En agosto, los investigadores convirtieron una vulnerabilidad de scripting en la página de inicio de sesión en una ejecución de código mediante un administrador. Se trata de fallos distintos al error relacionado con los comentarios.