Vulnerabilidad Comment2Shell en WordPress

Recientemente, se ha descubierto una vulnerabilidad crítica en el núcleo de WordPress, identificada como Comment2Shell (CVE-2026-93485). Esta falla permite a un visitante anónimo dejar un comentario que inserte un script oculto en la página web. Si un administrador autenticado accede luego a esa página, el script puede ejecutar código en el servidor del sitio.

WordPress lanzó una solución para esta vulnerabilidad el 17 de septiembre, en la versión 7.1.1, instando a los propietarios de sitios a actualizar de inmediato. Aunque no hay evidencia de que esta vulnerabilidad haya sido explotada en ataques, es importante tomar precauciones, ya que no figura en la lista de fallos de software activamente explotados por el gobierno de EE.UU.

La compañía Patchstack, que asignó el identificador a esta vulnerabilidad, la evaluó con un 7.1 sobre 10 en la escala CVSS. La brecha se sitúa entre el proceso de guardado de un comentario y su posterior visualización, donde WordPress comprueba el código HTML potencialmente peligroso al guardar, pero no lo hace al mostrar el comentario.

Mecanismo de la Falla

La técnica utilizada para explotar esta vulnerabilidad consiste en insertar un salto de línea dentro de un atributo de una etiqueta HTML permitida en el comentario. Cuando WordPress reformatea el comentario para su visualización, se rompe esta etiqueta, permitiendo que el texto del atacante se convierta en un manejador de eventos activo en el navegador. Este manejador se ejecuta automáticamente al cargar la página, sin necesidad de interacción del usuario.

El script ejecutado en el navegador de quien abra la página actuará con los privilegios de acceso de ese usuario. Para que el código se ejecute en el servidor, se requiere que un administrador esté autenticado y abra la página que contiene el comentario malicioso. Así, el script puede utilizar la sesión del administrador para subir un plugin que contenga un web shell, lo que permite al atacante ejecutar comandos en el servidor.

Condiciones de Explotación

La efectividad del ataque depende del tipo de tema que utilice el sitio. Funciona en aquellos que emplean un tema de bloques o un tema clásico que formatea los comentarios de manera similar. Es importante destacar que, para que el comentario malicioso se muestre en la página, debe ser aprobado. Sin embargo, la moderación de comentarios está desactivada por defecto y puede ser eludida, lo que significa que un comentario puede aparecer sin aprobación previa. Como señaló Patchstack, "la moderación no es un control de seguridad".

Recomendaciones

Para protegerse contra esta vulnerabilidad, se recomienda actualizar a WordPress 7.1.1 o a la última versión disponible en la rama correspondiente si aún recibe parches de seguridad. Las versiones afectadas van desde 4.7 hasta 7.1, con las siguientes actualizaciones recomendadas: - WordPress 7.1: actualizar a 7.1.1 - WordPress 7.0: actualizar a 7.0.5 - WordPress 6.9: actualizar a 6.9.8 - Para ramas más antiguas, instalar la versión corregida correspondiente, disponible desde 4.7.36 según la documentación de lanzamientos de WordPress.

Si no es posible realizar la actualización de inmediato, se sugiere desactivar los comentarios en las publicaciones o en todo el sitio. Además, un firewall de aplicaciones web o un plugin de seguridad podría bloquear el comentario malicioso. Sin embargo, ni WordPress ni el investigador han proporcionado una solución alternativa.

Actualizar a la nueva versión corrige la vulnerabilidad, pero no revierte ningún cambio que un atacante ya haya realizado. Se recomienda a los sitios que sospechen haber sido atacados que revisen si hay plugins o archivos no reconocidos.

La versión 7.1.1 de WordPress abordó un total de 11 problemas de seguridad, siendo esta vulnerabilidad de comentarios la única accesible para atacantes sin cuenta. Además, la misma actualización corrigió otra falla llamada Click2Shell, que permitía a un enlace creado hacer que WordPress instalara un tema, junto con una segunda debilidad en dicho tema, lo que también requería que un administrador autenticado abriera el enlace.

A lo largo de este año, el núcleo de WordPress ha presentado otras vulnerabilidades graves, como la wp2shell, que permitía a los atacantes ejecutar código sin necesidad de autenticación, y que fue posteriormente incluida en la lista de ataques reales por las autoridades de EE.UU. En agosto, se explotó una falla de scripting en la página de inicio de sesión para ejecutar código como administrador. Estas son vulnerabilidades distintas de la relacionada con los comentarios.

Fuente

Ver noticia original