El equipo de seguridad de WordPress ha publicado actualizaciones urgentes para mitigar una vulnerabilidad de alta gravedad (CVE-2026-64638, CVSS 8.9). El fallo, descubierto por un sistema de agentes autónomos de la firma pwn.ai en un lapso de solo cuatro días, revela cómo una vulnerabilidad de secuencias de comandos entre sitios (XSS) reflejada en la pantalla de inicio de sesión puede encadenarse para lograr la Ejecución de Código PHP (RCE) en el servidor anfitrión. La cadena de ataque ha sido bautizada por los investigadores como “XSS2Shell”.
La discrepancia de análisis que da origen al XSS
El ataque comienza sin necesidad de autenticación previa en la pantalla de inicio de sesión de WordPress. El fallo reside en una inconsistencia en la forma en que la plataforma procesa y sanea los nombres de usuario tras un intento de inicio de sesión fallido. Mientras que una función utiliza el analizador de PHP (strip_tags) para limpiar la entrada, otra función posterior (wp_kses_post) interpreta ese mismo valor como HTML permitido.
El resultado es la inyección de elementos en el DOM controlados por el atacante. Estos elementos manipulan los scripts de gestión de perfiles legítimos de WordPress (user-profile.js), forzando a la aplicación a realizar una solicitud REST del mismo origen, lo que se traduce en la ejecución de JavaScript malicioso directamente en el navegador del visitante.
Escalada de privilegios: De XSS a la ejecución de código (XSS2Shell)
Aunque el XSS inicial no requiere privilegios, la verdadera amenaza se materializa si el atacante logra engañar a un administrador autenticado para que interactúe (con un simple clic) con una página maliciosa. Utilizando una técnica conocida como Ejecución del Método de Mismo Origen (SOME), el atacante puede invocar el control de contraseñas de aplicación de WordPress.
Este movimiento estratégico permite al ciberdelincuente crear y capturar una credencial de API válida sin necesidad de robar la contraseña principal del administrador. Con este acceso, el atacante puede publicar una página con scripts que, al ser abierta por la sesión del administrador, obtiene los tokens necesarios para subir un archivo ZIP (haciéndose pasar por un plugin). A partir de ese archivo extraído, se puede solicitar la ejecución directa de PHP, logrando el compromiso total del sistema.
Impacto total y plan de mitigación
Una explotación exitosa de esta cadena otorga al atacante un control devastador: permite extraer las credenciales de la base de datos desde el archivo wp-config.php, crear cuentas de administrador persistentes, y ejecutar comandos del sistema operativo subyacente con los privilegios del trabajador PHP. Aunque WordPress ha señalado que la escalada a RCE requiere de ingeniería social exitosa y condiciones fuera del control directo del atacante, el riesgo subyacente es innegable.
La vulnerabilidad afecta a todas las instalaciones predeterminadas de WordPress. Los administradores web deben verificar de inmediato que sus sitios se hayan actualizado a la versión WordPress 7.0.3 (o a las versiones corregidas correspondientes para las instalaciones heredadas a partir de la rama 4.7). Aquellos sitios con actualizaciones automáticas en segundo plano habilitadas ya deberían contar con la protección, pero se recomienda una auditoría manual para garantizar que el parche de seguridad esté correctamente implementado.




