PortadaHacking y Ciberseguridad

WordPress corrigió la falla Comment2Shell, que permite ejecutar código en el servidor

La vulnerabilidad CVE-2026-93485 permitía que un visitante anónimo dejara un comentario con un script oculto y que, al abrirlo un administrador, se ejecutara código en el servidor. WordPress lanzó la versión 7.1.1 el 17 de septiembre.

S

Redacción

martes, 22 de septiembre de 2026, 08:03 hs

WordPress corrigió la falla Comment2Shell, que permite ejecutar código en el servidor

Taller SandIA

SandIA (Buenos Aires, 22 de septiembre de 2026).- WordPress corrigió el 17 de septiembre, en la versión 7.1.1, una falla de seguridad en su núcleo que permitía a un visitante anónimo dejar un comentario con un script oculto y ejecutar código en el servidor si un administrador abría esa página, según publicó The Hacker News.

Qué permitía la falla Comment2Shell

La vulnerabilidad fue registrada como CVE-2026-93485 y bautizada Comment2Shell. Según The Hacker News, el fallo residía en la diferencia entre dos pasos del proceso de comentarios: WordPress revisa el HTML peligroso cuando el comentario se guarda y lo reformatea cuando la página se muestra. Un salto de línea dentro del atributo de una etiqueta HTML permitida hacía que el reformateo separara la etiqueta y trasladara el texto del atacante a un lugar donde el navegador lo trataba como un manejador de eventos activo.

El script se ejecutaba de forma automática al cargar la página, sin necesidad de un clic, en el navegador de quien la abriera, estuviera o no registrado, y actuaba con el nivel de acceso de esa persona. Para llegar a ejecutar código en el servidor se necesitaba una condición adicional: que un administrador con sesión iniciada abriera la página con el comentario, según detalló The Hacker News. El ataque dependía además de que el sitio usara un tema de bloques o un tema clásico que formateara los comentarios de la misma manera. La empresa Patchstack, que asignó el identificador, calificó la falla con 7,1 sobre 10 en la escala CVSS. El investigador Rafie Muhammad, que reportó el error, publicó la cadena completa el 21 de septiembre.

Qué versiones están afectadas y cómo actualizar

Las versiones afectadas van de la 4.7 a la 7.1, de acuerdo con The Hacker News. WordPress recomendó actualizar de inmediato a la versión 7.1.1 o a la última publicación de la rama que aún recibe correcciones de seguridad. Un sitio que no pueda actualizar al instante puede cerrar la vía inhabilitando los comentarios en las entradas o en todo el sitio, y un firewall de aplicaciones web o un plugin de seguridad pueden bloquear el comentario manipulado. Ni WordPress ni el investigador publicaron un método alternativo de solución.

Moderación de comentarios y estado de explotación

The Hacker News informó que WordPress describió la falla como explotable solo "sujeta a la aprobación del comentario". Sin embargo, la moderación de comentarios está desactivada por defecto y la configuración que retiene a un comentarista nuevo puede eludirse, por lo que un comentario podía llegar a la página sin que nadie lo aprobara. Patchstack lo resumió con una frase: "la moderación no es un control de seguridad". No hay indicios de que la vulnerabilidad se haya usado en ataques ni figura en la lista del gobierno de Estados Unidos de fallas de software explotadas activamente, según The Hacker News.

La versión 7.1.1 corrigió once problemas de seguridad en total. Este fue el único al que podía acceder un atacante sin cuenta, y la mayoría de los otros requerían un usuario con sesión iniciada y cierto nivel de acceso. La misma publicación corrigió una segunda falla llamada Click2Shell, en la que un enlace manipulado podía hacer que WordPress instalara un tema y, junto con una segunda debilidad de ese tema, ejecutara código en el servidor; también exigía que un administrador con sesión abriera el enlace. Actualizar corrige la falla, pero no revierte ningún cambio que un atacante ya haya hecho: un sitio con motivos para creer que fue atacado debería buscar plugins o archivos que no reconozca.

#WordPress#CVE-2026-93485#Comment2Shell#seguridad web#RCE

Más de Hacking y Ciberseguridad

Un fallo oculto en la app Meta Muse de Mac permite convertirla en backdoor

Un fallo oculto en la app Meta Muse de Mac permite convertirla en backdoor

Investigadores usan Claude Opus 5 para acceder a cuentas de OpenAI

Investigadores usan Claude Opus 5 para acceder a cuentas de OpenAI

Un agente de IA vulneró una organización española y modificó datos personales

Un agente de IA vulneró una organización española y modificó datos personales

FamousSparrow, el grupo chino que espía gobiernos de América Latina con un nuevo backdoor

FamousSparrow, el grupo chino que espía gobiernos de América Latina con un nuevo backdoor

¿Querés llegar a miles de lectores de todo el país?

Anunciate en SandIA

Banners, leaderboards, half page y más. Llegá a tu público con formatos digitales de alto impacto. Presupuesto sin cargo en 24 horas.

📋 Solicitar presupuesto →