XSS2Shell: de XSS a ejecución remota de código en WordPress

Una cadena de vulnerabilidad crítica en WordPress Core, rastreada como
CVE-2026-64638 (CVSS 8.9) y apodada XSS2Shell, que convierte un único
intento fallido de inicio de sesión en una ejecución remota completa de código
en el servidor subyacente.

Debido a que
la falla se encuentra en el código que se incluye con WordPress desde la
versión 4.7
, efectivamente afectó a cada instalación mantenida activamente del sistema
de administración de contenido más popular del mundo, que impulsa más del 43%
de todos los sitios web en Internet, poniendo en riesgo a más de 500 millones
de sitios antes de que se solucione.

La cadena comienza en la página de inicio de sesión normal,
wp-login.php. Cuando se envía un nombre de usuario que no existe,
WordPress genera un mensaje de error utilizando una función de desinfección
llamada wp_strip_all_tags.

Los investigadores de seguridad de
pwn.ai han revelado
que insertar un espacio entre el corchete angular de apertura y el nombre de
una etiqueta, como "<area", hace que el analizador
strip_tags subyacente de PHP trate la cadena como texto inofensivo,
mientras que el propio desinfectante KSES de WordPress luego reinterpreta esa
misma cadena como elementos HTML legítimos.

Ese desacuerdo con el analizador permite a un atacante contrabandear elementos
activos controlados por el atacante, como <area>, <div> y
<button> directamente a la página de inicio de sesión representada, sin
necesidad de cuenta ni autenticación previa.

Vulnerabilidad de WordPress XSS2Shell

Esos elementos inyectados no son scripts en sí mismos, pero están
diseñados para coincidir con los selectores que el propio archivo
user-profile.js de WordPress busca automáticamente al cargar la página,
un script que queda de la funcionalidad de restablecimiento de
contraseña.

Esto hace que el navegador active automáticamente un evento de clic que cae en
cascada en una solicitud AJAX y, a través de una técnica llamada DOM
clobbering, el elemento inyectado por el atacante secuestra la URL de destino
de esa solicitud.

Apuntando a la API REST de WordPress con anulación de método y parámetros
JSONP, la solicitud regresa envuelta en JavaScript ejecutable, dándole al
atacante una ejecución de script arbitraria dentro del origen de WordPress,
puramente previamente autenticado, dijo pwn.ai.

Por sí solo, esto refleja que XSS ya es serio, pero el análisis independiente
y de asesoramiento de WordPress confirma que bajo condiciones específicas
puede escalar a la ejecución remota de código.

Si un administrador que ha iniciado sesión es atraído a una página maliciosa
de un tercero e interactúa con ella, el script del atacante puede aprovechar
la sesión del administrador para crear una contraseña de aplicación de
WordPress, publicar una página que contiene JavaScript del atacante usando los
privilegios unfiltered_html del administrador y, finalmente, cargar un
archivo ZIP de complemento que contiene un shell web PHP, todo a través de
llamadas API de WordPress legítimas y autenticadas que el administrador nunca
aprobó explícitamente.

El aviso oficial de WordPress señala que esta ruta de escalada requiere
ingeniería social e interacción explícita con la víctima, factores fuera del
control directo del atacante, razón por la cual el CVE tiene una puntuación
CVSS de 8,9 en lugar de una calificación máxima.

WordPress envió una
solución de emergencia en la versión 7.0.3, lanzada el 6 de agosto de 2026
, junto con otros once parches de seguridad. Dada la gravedad, el equipo de
seguridad de WordPress respaldó la solución hasta la versión 4.7, cubriendo
todas las ramas que aún reciben actualizaciones de seguridad.

Actualmente no hay evidencia de explotación activa en la naturaleza o de una
prueba pública de explotación de concepto, según los rastreadores de
vulnerabilidades que monitorean el CVE. Los propietarios y administradores de
sitios deben actualizar inmediatamente a WordPress 7.0.3 o al parche
correspondiente, ya que la mayoría de los hosts administrados aplican esto
automáticamente, pero los sitios autohospedados a menudo requieren
intervención manual.

La técnica subyacente se basa en una técnica de investigación de ejecución del
método del mismo origen (SOME)
de 2022 publicada por Paulos Yibelo, que se utilizó originalmente para eludir
las protecciones de la política de seguridad de contenido en sitios de
WordPress y fue nominada como mejor técnica de hacking web del año.

Fuente:
CyberSecurity

Ver fuente

Related Post