WordPress 7.1.1 cierra Click2Shell: un enlace malicioso puede instalar un tema solo con que el admin lo abra

WordPress 7.1.1 cierra Click2Shell: un enlace malicioso puede instalar un tema solo con que el admin lo abra

20-09-2026 4:19:32
Compartir:

Si administra un sitio en WordPress —y eso incluye a miles de pymes mexicanas con blog, tienda o landing—, hay una regla de oro que casi nadie cumple al 100 %: no abrir enlaces raros mientras está logueado como administrador. El 17 de septiembre de 2026 WordPress publicó la versión 7.1.1, un lanzamiento de mantenimiento y seguridad con 11 correcciones de seguridad, y una de ellas pone nombre a ese riesgo: Click2Shell.

En lenguaje llano: un enlace especialmente preparado hacia el panel de temas puede hacer que el navegador de un administrador ya conectado instale y previsualice un tema real del directorio de WordPress.org sin pulsar el botón Instalar. El tema queda inactivo (el diseño público del sitio no cambia), y hasta hoy no hay indicios de ataques masivos en la calle. Aun así, WordPress recomienda actualizar de inmediato —y tiene razón—.

Emprendedora mexicana revisa pantalla de actualizaciones de WordPress en laptop en oficina luminosa
Actualice a 7.1.1: el parche cierra Click2Shell

Qué es Click2Shell (sin tecnicismos de ataque)

Investigadores de pwn.ai (Paulos Yibelo) reportaron el fallo de forma responsable. The Hacker News y Patchstack lo explicaron el 18 de septiembre: dos partes del panel leen el mismo dato del enlace de formas distintas. El catálogo de WordPress.org «limpia» el nombre del tema; el JavaScript del administrador, en cambio, reutiliza el texto original dentro de un selector de la página. Esa diferencia basta para que el propio script del panel pulse «Instalar» usando la sesión del admin (permisos y token incluidos).

WordPress, en su nota oficial, lo describe con cuidado: «URLs especialmente elaboradas pueden instalar y previsualizar automáticamente un tema inactivo desde WordPress.org». Eso es el núcleo: no hace falta que el atacante tenga cuenta en su sitio; hace falta que un administrador abra el enlace estando logueado.

Equipo en coworking discute alertas de seguridad web en monitor borroso
Admin logueado + enlace raro = el riesgo que 7.1.1 corta

Por qué hablan de «cadena» y de dos puntuaciones de gravedad

Aquí conviene separar manzanas de naranjas, porque los titulares a veces mezclan dos cosas:

  • El fallo del núcleo solo (instalar un tema oficial sin clic): la investigación lo valoró alrededor de CVSS 7,1 —en la escala de 0 a 10 que usan los equipos de seguridad, eso es «alto», no el máximo—.
  • La cadena completa hasta ejecutar código en el servidor: llegaron a estimarla cerca de 9,6 («crítica»), pero exige un segundo fallo en el tema instalado (por ejemplo, un manejador que descarga un ZIP sin comprobar permisos). El bug del núcleo, por sí solo, no acepta un ZIP arbitrario del atacante.

En palabras para dueños de negocio: el riesgo cotidiano es que le instalen un tema «fantasma» si alguien engaña a su admin; el riesgo extremo (código malicioso en el servidor) necesita además un tema vulnerable y más pasos. Actualizar WordPress cierra la puerta demostrada, pase lo que pase con los temas.

Mujer de espalda frente a laptop con panel de temas WordPress desenfocado
El tema se instala inactivo: el diseño público no cambia

Qué trae WordPress 7.1.1 además de este parche

Según el anuncio oficial de WordPress.org (Aaron Jorbin, 17–18 sep 2026), 7.1.1 incluye:

  • 11 correcciones de seguridad (Click2Shell es una de ellas).
  • 17 arreglos de errores en el núcleo.
  • 19 arreglos en el editor de bloques.

Es un ciclo corto: la siguiente versión mayor prevista es la 7.2 (hacia diciembre). Los parches de seguridad se están backportando a ramas soportadas —hoy, por cortesía, hasta la 4.7—, aunque WordPress recuerda que solo la versión más reciente está activamente soportada. Si su hosting ofrece actualizaciones automáticas en segundo plano, el proceso debería arrancar solo; si no, entre al Escritorio → Actualizaciones → Actualizar ahora.

Qué hacer hoy si su pyme vive de WordPress

Dueño de pyme y colega marcan checklist de actualización CMS en mesa de trabajo
Hoy: actualizar, no abrir links raros logueado, revisar temas
  1. Actualice a 7.1.1 (o al backport de seguridad de su rama) lo antes posible.
  2. No abra enlaces sospechosos mientras esté logueado como administrador: use otra ventana o cierre sesión primero.
  3. Revise si tiene DISALLOW_FILE_MODS u otra política que limite instalar temas/plugins desde el panel (útil en entornos endurecidos; no sustituye el parche).
  4. Mantenga temas y plugins al día: la cadena a código malicioso que mostraron los investigadores dependía de un tema con un segundo fallo.
  5. Si alguien del equipo administra varios sitios, priorice los que aún no están en 7.1.1 y confirme el estado en el listado de actualizaciones.

Patchstack recomienda lo mismo a sus clientes: actualizar de inmediato. No hay un «atajo» oficial aparte del parche; la defensa práctica es actualizar y cuidar la higiene del admin.

Por qué esto importa a pymes (y no solo a «hackers»)

WordPress sigue siendo el CMS de una porción enorme de la web. Un sitio de servicios, una tienda pequeña o el blog de su marca suelen compartir el mismo patrón: un par de cuentas de administrador, correo lleno de enlaces y prisa. Click2Shell no inventa el phishing; solo muestra que, en versiones anteriores al parche, abrir el enlace correcto (o incorrecto) bastaba para que el propio panel instalara un tema del catálogo oficial.

No hay reportes públicos de explotación masiva de Click2Shell al momento de la divulgación —a diferencia de otros fallos históricos listados por agencias—. Eso no es permiso para esperar: los parches de seguridad se publican para que usted se adelante, no para que espere al primer incidente en su sector.

Fuentes

Si su pyme necesita un sitio claro, actualizable y con buenas prácticas de administración, revise las opciones de Presticorp para pymes: diseño y hosting pensados para que usted se concentre en el negocio… y el CMS se mantenga al día.

Compartir:

0 Comentarios

Deja un comentario

Landing pages especializadas

¿Proyecto totalmente personalizado? Contáctanos.

Si tu proyecto requiere una solución más enfocada, entra directo a la landing ideal para tu negocio y envíanos tu información en el formulario correspondiente.