WordPress 7.1.1 cierra Click2Shell: un enlace malicioso puede instalar un tema solo con que el admin lo abra
Si administra un sitio en WordPress —y eso incluye a miles de pymes mexicanas con blog, tienda o landing—, hay una regla de oro que casi nadie cumple al 100 %: no abrir enlaces raros mientras está logueado como administrador. El 17 de septiembre de 2026 WordPress publicó la versión 7.1.1, un lanzamiento de mantenimiento y seguridad con 11 correcciones de seguridad, y una de ellas pone nombre a ese riesgo: Click2Shell.
En lenguaje llano: un enlace especialmente preparado hacia el panel de temas puede hacer que el navegador de un administrador ya conectado instale y previsualice un tema real del directorio de WordPress.org sin pulsar el botón Instalar. El tema queda inactivo (el diseño público del sitio no cambia), y hasta hoy no hay indicios de ataques masivos en la calle. Aun así, WordPress recomienda actualizar de inmediato —y tiene razón—.

Qué es Click2Shell (sin tecnicismos de ataque)
Investigadores de pwn.ai (Paulos Yibelo) reportaron el fallo de forma responsable. The Hacker News y Patchstack lo explicaron el 18 de septiembre: dos partes del panel leen el mismo dato del enlace de formas distintas. El catálogo de WordPress.org «limpia» el nombre del tema; el JavaScript del administrador, en cambio, reutiliza el texto original dentro de un selector de la página. Esa diferencia basta para que el propio script del panel pulse «Instalar» usando la sesión del admin (permisos y token incluidos).
WordPress, en su nota oficial, lo describe con cuidado: «URLs especialmente elaboradas pueden instalar y previsualizar automáticamente un tema inactivo desde WordPress.org». Eso es el núcleo: no hace falta que el atacante tenga cuenta en su sitio; hace falta que un administrador abra el enlace estando logueado.

Por qué hablan de «cadena» y de dos puntuaciones de gravedad
Aquí conviene separar manzanas de naranjas, porque los titulares a veces mezclan dos cosas:
- El fallo del núcleo solo (instalar un tema oficial sin clic): la investigación lo valoró alrededor de CVSS 7,1 —en la escala de 0 a 10 que usan los equipos de seguridad, eso es «alto», no el máximo—.
- La cadena completa hasta ejecutar código en el servidor: llegaron a estimarla cerca de 9,6 («crítica»), pero exige un segundo fallo en el tema instalado (por ejemplo, un manejador que descarga un ZIP sin comprobar permisos). El bug del núcleo, por sí solo, no acepta un ZIP arbitrario del atacante.
En palabras para dueños de negocio: el riesgo cotidiano es que le instalen un tema «fantasma» si alguien engaña a su admin; el riesgo extremo (código malicioso en el servidor) necesita además un tema vulnerable y más pasos. Actualizar WordPress cierra la puerta demostrada, pase lo que pase con los temas.

Qué trae WordPress 7.1.1 además de este parche
Según el anuncio oficial de WordPress.org (Aaron Jorbin, 17–18 sep 2026), 7.1.1 incluye:
- 11 correcciones de seguridad (Click2Shell es una de ellas).
- 17 arreglos de errores en el núcleo.
- 19 arreglos en el editor de bloques.
Es un ciclo corto: la siguiente versión mayor prevista es la 7.2 (hacia diciembre). Los parches de seguridad se están backportando a ramas soportadas —hoy, por cortesía, hasta la 4.7—, aunque WordPress recuerda que solo la versión más reciente está activamente soportada. Si su hosting ofrece actualizaciones automáticas en segundo plano, el proceso debería arrancar solo; si no, entre al Escritorio → Actualizaciones → Actualizar ahora.
Qué hacer hoy si su pyme vive de WordPress

- Actualice a 7.1.1 (o al backport de seguridad de su rama) lo antes posible.
- No abra enlaces sospechosos mientras esté logueado como administrador: use otra ventana o cierre sesión primero.
- Revise si tiene DISALLOW_FILE_MODS u otra política que limite instalar temas/plugins desde el panel (útil en entornos endurecidos; no sustituye el parche).
- Mantenga temas y plugins al día: la cadena a código malicioso que mostraron los investigadores dependía de un tema con un segundo fallo.
- Si alguien del equipo administra varios sitios, priorice los que aún no están en 7.1.1 y confirme el estado en el listado de actualizaciones.
Patchstack recomienda lo mismo a sus clientes: actualizar de inmediato. No hay un «atajo» oficial aparte del parche; la defensa práctica es actualizar y cuidar la higiene del admin.
Por qué esto importa a pymes (y no solo a «hackers»)
WordPress sigue siendo el CMS de una porción enorme de la web. Un sitio de servicios, una tienda pequeña o el blog de su marca suelen compartir el mismo patrón: un par de cuentas de administrador, correo lleno de enlaces y prisa. Click2Shell no inventa el phishing; solo muestra que, en versiones anteriores al parche, abrir el enlace correcto (o incorrecto) bastaba para que el propio panel instalara un tema del catálogo oficial.
No hay reportes públicos de explotación masiva de Click2Shell al momento de la divulgación —a diferencia de otros fallos históricos listados por agencias—. Eso no es permiso para esperar: los parches de seguridad se publican para que usted se adelante, no para que espere al primer incidente en su sector.
Fuentes
- WordPress.org — 7.1.1 Maintenance and Security Release (17–18 sep 2026)
- The Hacker News — Click2Shell forces theme installs, can chain to code execution (18 sep 2026)
- Patchstack — Click2Shell: The RCE WordPress 7.1.1 Just Patched (18 sep 2026)
Si su pyme necesita un sitio claro, actualizable y con buenas prácticas de administración, revise las opciones de Presticorp para pymes: diseño y hosting pensados para que usted se concentre en el negocio… y el CMS se mantenga al día.
Deja un comentario
Enviando comentario…
¿Proyecto totalmente personalizado? Contáctanos.
Si tu proyecto requiere una solución más enfocada, entra directo a la landing ideal para tu negocio y envíanos tu información en el formulario correspondiente.
Promociones más recientes
Ofertas vigentes del catálogo, de la más nueva a la más antigua.
Ver promociones
Monitor Samsung Essential S3 27" FHD 100 Hz
Monitor plano Samsung Essential S3 27" LED FHD 1920x1080 100 Hz negro (LS27D300GALXZX)
Cupón Steam: Far Cry 6 $119.90 (−90%, hasta ~8 oct 2026)
Far Cry 6 Standard Edition (juego digital) en oferta en Steam México
Red Dead Redemption 2 (PC Steam digital)
Juego Red Dead Redemption 2 para PC (código digital Steam)
Tenis Reebok Club C Revenge (Chalk)
Tenis Reebok Club C Revenge unisex adulto color CHALK/VINTAGECHALK/MOON, artículo 100208968
0 Comentarios