
Puede que haya visto un titular que dice que una falla de WordPress deja instalar temas y correr código en su servidor. O puede que alguien le haya dicho que su sitio les mostró a los visitantes una pantalla falsa de «verifique que es humano» que intentaba que instalaran malware. De cualquier forma, la preocupación de fondo es la misma: ¿su sitio dañó a las personas que confían en él, y puede saberlo rápido? La falla Click2Shell de WordPress es real, y se corrigió el 17 de septiembre en WordPress 7.1.1. No es lo mismo que la pantalla falsa de verificación, que vino de un incidente separado en una empresa de correo y formularios llamada Brevo. Una segunda falla de WordPress, Comment2Shell, se corrigió en la misma actualización. Cada una de las tres tiene sus propias condiciones, y algunos sitios pueden no verse tocados por ninguna. Puede resolver cuáles podrían aplicar a su sitio en unos minutos, y debería saber qué hacer después al terminar de leer.
Puntos clave
WordPress 7.1.1, publicado el 17 de septiembre de 2026, corrige tanto Click2Shell como Comment2Shell, y las ramas más antiguas recibieron compilaciones de seguridad como la 7.0.5 y la 6.9.8.
El ataque empieza cuando un administrador que puede instalar temas abre un enlace manipulado, y correr código en el servidor también necesita un tema vulnerable aparte.
Durante 5 horas 29 minutos el 14 de septiembre, los formularios alojados de Brevo, su widget de chat y su cargador de SDK mostraron una verificación falsa de Cloudflare, y en WordPress intentó instalar un plugin solo cuando un administrador con sesión iniciada visitaba el sitio.
Aplicar el parche cierra la brecha, pero un plugin, archivo o cuenta agregado antes del parche se queda ahí hasta que alguien lo encuentre y lo elimine.
¿Cuál de los tres problemas podría afectar a su sitio, y qué debería hacer primero?
Click2Shell y Comment2Shell son fallas separadas del núcleo de WordPress corregidas en el lanzamiento de seguridad del 17 de septiembre de 2026. Actualice WordPress ahora, a la versión más reciente y no solo a la 7.1.1, porque la actualización de seguridad WordPress 7.1.2 corrigió una segunda falla crítica cinco días después. Después revise si hay algún tema o plugin que no reconozca. Por separado, si su sitio usaba formularios de Brevo, Brevo Conversations o el cargador de SDK de Brevo, y un administrador visitó el sitio con sesión iniciada el 14 de septiembre, revise los plugins instalados ese día y cambie sus contraseñas de administrador.
Esa es toda la primera respuesta. El propio WordPress lo dice sin rodeos en sus notas del lanzamiento de seguridad 7.1.1: «Because this is a security release, it is recommended that you update your sites immediately» (Debido a que es un lanzamiento de seguridad, se recomienda que actualice sus sitios de inmediato). Si su sitio se actualiza solo de forma automática, puede que ya esté en la versión corregida, pero confírmelo en lugar de asumirlo.
Lo que ninguno de estos tres problemas significa es que todos los sitios de WordPress están comprometidos. Ambas fallas del núcleo necesitan una cadena específica de eventos, y el incidente de Brevo necesitaba un script específico presente en su sitio durante una ventana específica. Las secciones siguientes explican cada uno para que vea cuáles condiciones cumple su sitio.

¿Qué es Click2Shell en WordPress?
Click2Shell es una falla en el núcleo de WordPress, el software que corre cada sitio de WordPress, no en un plugin o tema. La encontraron Paulos Yibelo y la firma de seguridad pwn.ai, quienes publicaron su análisis técnico de Click2Shell el 18 de septiembre, un día después de que WordPress publicara la corrección.
El ataque funciona a través de un enlace manipulado. Si un administrador con permiso para instalar temas abre ese enlace con la sesión iniciada, WordPress puede quedar empujado a instalar y previsualizar un tema del catálogo oficial de WordPress.org sin que el administrador haga clic en Instalar en ningún momento. La técnica abusa del flujo de vista previa de temas. pwn.ai lo describe como una falsificación de solicitud entre sitios que lleva a una inyección de selector, que en términos sencillos significa que el enlace del atacante hace que su propio navegador, ya con sesión iniciada, haga el trabajo.
Instalar un tema del catálogo no es lo mismo que correr el código del atacante. Para llegar a ese punto, pwn.ai combinó la falla con un tema aparte que tenía su propia debilidad, Mobile Repair Zone versión 2.5.4, y mostró código PHP corriendo en el servidor. Así que, la versión peligrosa de Click2Shell necesita tres cosas: un sitio sin parchar, un administrador que abre el enlace con sesión iniciada, y un tema vulnerable que el atacante pueda traer.
pwn.ai dice que las versiones de WordPress anteriores a la 7.1.1 están afectadas. Su divulgación pública no llevó número de CVE, y las notas de lanzamiento de WordPress acreditan el reporte como un problema de URL manipulada en la instalación y vista previa de temas. El Centro de Ciberseguridad de Bélgica (CCB) publicó una alerta el 23 de septiembre nombrando a Click2Shell y Comment2Shell, diciendo que ambos pueden llevar a ejecución remota de código, y el ThaiCERT de Tailandia publicó su propia alerta de Click2Shell el mismo día. Ninguna fuente revisada para esta publicación muestra atacantes usando Click2Shell de forma activa contra sitios reales hasta ahora.
¿Qué es Comment2Shell, y afecta a mis comentarios?
Comment2Shell es una segunda falla, separada, del núcleo corregida en el mismo lanzamiento. Tiene un registro formal, CVE-2026-93485, y la reportó Rafie Muhammad. Es una falla de cross-site scripting almacenado en wpautop, la parte de WordPress que convierte los saltos de línea simples en texto en párrafos.
En la práctica, alguien sin cuenta envía un comentario con contenido manipulado escondido adentro. Si ese comentario se publica, ya sea por su aprobación o por una configuración que publica comentarios de forma automática, el script escondido queda guardado en su sitio. La versión seria del ataque necesita que un administrador vea ese comentario con sesión iniciada, para que el script corra con el acceso del administrador. La entrada de Patchstack para esta falla la registra como un problema de cross-site scripting de WordPress 7.1, y la CVE lleva una puntuación de severidad de 7.1 sobre 10.
Las compilaciones corregidas incluyen la 7.1.1, la 7.0.5 y la 6.9.8, con adaptaciones de seguridad que llegan hasta la rama 4.7 en la versión 4.7.36. Si todavía no puede pasar a la 7.1, la última compilación de su propia rama igual cierra esta brecha. Moderar comentarios reduce su exposición mientras actualiza, pero no sustituye el parche.

| Click2Shell | Comment2Shell | Incidente ClickFix de Brevo | |
|---|---|---|---|
| Qué es | Falla del núcleo de WordPress en la vista previa de temas | Falla del núcleo de WordPress en wpautop | Manipulación de script de terceros en el borde de red de Brevo |
| Registro | Sin CVE en la divulgación de pwn.ai | CVE-2026-93485, puntuación 7.1 | Análisis del incidente de Brevo |
| Cómo empieza | Un administrador abre un enlace manipulado con sesión iniciada | Cualquiera envía un comentario manipulado | Un visitante carga una página con un script afectado de Brevo |
| Qué necesita para causar daño real | Un tema vulnerable aparte | El comentario publicado y luego visto por un administrador con sesión iniciada | Un administrador de WordPress con sesión iniciada visitando durante la ventana |
| Fecha | Corregido el 17 de septiembre, divulgado el 18 de septiembre | Corregido el 17 de septiembre | 14 de septiembre, 15:01 a 20:30 UTC |
| Su corrección | Actualizar a la 7.1.1 o posterior | Actualizar a la 7.1.1 o a la compilación de seguridad de su rama | Revisar los plugins de ese día, cambiar contraseñas de administrador |
¿Cómo confirma que su versión de WordPress está parchada?
Inicie sesión en su panel escribiendo la dirección habitual de su sitio, no haciendo clic en un enlace de un correo. Vaya a Escritorio, luego Actualizaciones. La página muestra qué versión corre y ofrece cualquier lanzamiento más nuevo. Si le ofrece una actualización, haga un respaldo de sus archivos y base de datos primero, actualice, y después pruebe las páginas que más le importan: su formulario de contacto, su flujo de reservas o pagos y su página de inicio.
Trate la actualización como cerrar una puerta, no como limpiar la casa. Si alguien entró antes de que usted parchara, lo que haya agregado se queda ahí: un plugin, una cuenta de administrador nueva, un archivo PHP guardado en una carpeta. Por eso las revisiones más adelante en esta publicación siguen importando después de actualizar. Si también le llegó una alerta aparte de plugin, nuestra publicación sobre qué hacer ante una alerta de vulnerabilidad de plugin de WordPress recorre ese orden de pasos.
¿Por qué mi sitio web mostró un aviso falso de Cloudflare de «verifique que es humano»?
Si visitantes reportaron una verificación estilo Cloudflare que pedía presionar teclas y pegar algo, la fuente probable no es Click2Shell. Es un incidente separado en la cadena de suministro en Brevo, una empresa cuyos formularios, widget de chat y scripts cargan en sitios web de otros negocios. Las tres partes de abajo cubren lo que Brevo dice que pasó, lo que vieron los visitantes, y lo que el script intentó hacer en sitios de WordPress. Cada detalle aquí viene de la propia versión de Brevo, salvo una estimación externa que se señala como tal.
Lo que pasó en Brevo el 14 de septiembre
Según el análisis del incidente de Brevo, un atacante usó una clave de API de Cloudflare comprometida para desplegar un Worker, un pequeño programa que corre en el borde de la red de Cloudflare, y lo usó para reescribir lo que los recursos alojados de Brevo enviaban a los navegadores. Corrió durante 5 horas 29 minutos, de 15:01 a 20:30 UTC el 14 de septiembre. Las piezas afectadas fueron las propias páginas de Brevo, sibforms.com, el script de formularios de Brevo, el widget de chat Brevo Conversations y el cargador de SDK.
Brevo dice que sus sistemas de origen, app.brevo.com, su API, el envío de correo y los datos de cuentas de clientes no se vieron afectados. Esto no fue un plugin de WordPress hackeado. Fue manipulación de scripts que los sitios web cargan desde Brevo.
Lo que vieron los visitantes
El script alterado a veces mostraba una página de pantalla completa disfrazada de verificación de Cloudflare, a veces después de una casilla legítima. Brevo dice que le decía a usuarios de Windows que presionaran Win+R, luego Ctrl+V, luego Enter. Esa secuencia abre el cuadro Ejecutar y pega un comando que la página ya había copiado al portapapeles, que después descargaba malware. Este truco se conoce como ClickFix.
Un CAPTCHA real nunca le pide abrir Ejecutar y pegar algo. El aviso también era selectivo, así que cargar su sitio hoy y no ver nada no prueba que nunca le apareció a nadie el 14 de septiembre.

Lo que intentó hacer en sitios de WordPress
En sitios de WordPress con un script afectado de Brevo integrado, el código alterado intentó instalar y activar un plugin en silencio, pero solo cuando el visitante era un administrador de WordPress con sesión iniciada. Un visitante normal no podía activar esa parte. La firma de seguridad Sansec reportó que el script llegó a más de 100,000 sitios de clientes. Esa es una estimación de Sansec, no una cifra que Brevo publique, y no es un conteo de sitios de WordPress que terminaron con un plugin instalado.
¿El incidente de Brevo llegó a su sitio de WordPress?
Empiece con una pregunta: ¿su sitio cargó un formulario de Brevo, el widget Brevo Conversations o el cargador de SDK de Brevo el 14 de septiembre? Si no lo hizo, este incidente no aplica a su sitio. Si sí lo hizo, la siguiente pregunta es si alguien con un inicio de sesión de administrador visitó el sitio público con la sesión iniciada entre las 15:01 y las 20:30 UTC ese día. Convierta esa ventana a su propia zona horaria antes de preguntarle a su equipo.
Si la respuesta es sí, o no puede saberlo, siga los propios pasos de Brevo. Vaya a Plugins y busque cualquier cosa instalada o activada el 14 de septiembre. Elimine cualquier plugin que no reconozca, y cambie todas las contraseñas de administrador. Antes de borrar nada, tome capturas de pantalla y anote nombres de archivo y marcas de tiempo, porque ese registro es lo que un especialista en seguridad va a querer si el problema resulta ser más grande que un solo plugin.
Cargar un script afectado de Brevo no prueba por sí solo que su sitio quedó con una puerta trasera. La señal más fuerte es la combinación: el script estaba presente y un administrador con sesión iniciada visitó durante la ventana.
Si un visitante, cliente o miembro del personal de verdad siguió la instrucción y corrió el comando, el sitio web es solo parte de la tarea. Brevo dice que esa computadora debería desconectarse de la red, escanearse, y cambiar cada contraseña que se usó ahí.
¿Qué puede revisar en diez minutos?
Estas revisiones cubren los tres problemas a la vez. Hágalas en orden, y deténgase a pedir ayuda si algún paso encuentra algo que no puede explicar.
La revisión de diez minutos para Click2Shell, Comment2Shell y Brevo
- 1
Minutos 1 a 2, versión del núcleo
Abra Escritorio, luego Actualizaciones. Confirme que está en la 7.1.1 o posterior, o la última compilación de seguridad de su rama, y actualice si no lo está.
- 2
Minutos 3 a 4, temas y plugins
Revise Apariencia, Temas y la lista de Plugins por cualquier cosa desconocida, recién instalada o activa sin esperarlo. Revise Usuarios por cualquier administrador que usted no haya creado.
- 3
Minutos 5 a 6, la ventana de Brevo
Si su sitio usa formularios de Brevo, Conversations o el cargador de SDK, pregunte si un administrador visitó con sesión iniciada el 14 de septiembre, de 15:01 a 20:30 UTC.
- 4
Minutos 7 a 8, el sitio público
Abra sus páginas en una ventana privada del navegador. Si algo le pide presionar Win+R o pegar un comando, deténgase y no lo siga.
- 5
Minutos 9 a 10, archivos recientes
En el administrador de archivos o el registro de cambios de su proveedor de hosting, busque archivos PHP recientes desconocidos en wp-content/plugins, wp-content/mu-plugins y la carpeta de sus temas. Tome captura de cualquier cosa rara y conserve las marcas de tiempo.
Dos advertencias aplican todo el camino. No pegue comandos de ningún lado en su computadora, y no abra enlaces que digan probar su sitio contra estas fallas. Esas son exactamente las herramientas que usan estos ataques.
¿Cuándo necesita esto ayuda profesional?
Algunos hallazgos significan que la tarea es más grande que una actualización. Consiga ayuda calificada de inmediato si encuentra un plugin desconocido, una cuenta de administrador nueva, un archivo PHP que nadie puede explicar, evidencia de que un administrador tenía sesión iniciada en su sitio durante la ventana de Brevo, o un reporte de que alguien corrió el comando de ClickFix. En ese punto está lidiando con una posible intrusión, no con un parche faltante, y eliminar un archivo visible puede dejar el resto en su lugar. Conserve los registros y las marcas de tiempo antes de que se reconstruya nada, y si necesita los primeros pasos en orden, nuestra guía sobre las primeras 24 horas después de que hackean un sitio web los cubre.
El otro lado importa igual de mucho. Si su sitio está actualizado, nunca cargó los scripts afectados de Brevo, y nada desconocido apareció en sus usuarios, plugins o archivos, una limpieza de emergencia probablemente no se justifica. El mantenimiento de rutina puede ser todo lo que necesita. Si había scripts de Brevo presentes pero no hay señal de que un administrador visitó con sesión iniciada, una revisión enfocada tiene más sentido que asumir lo peor.
Ningún escaneo o proveedor puede prometer que un sitio nunca estuvo expuesto o que va a seguir seguro. Lo que una revisión adecuada le da es un registro escrito de qué se revisó, qué se encontró y qué se cambió.

¿Cómo evita que el próximo llegue a su sitio?
Los mismos hábitos reducen el riesgo de los tres problemas, y ninguno necesita software especial. La propia guía de fortalecimiento de WordPress llama a la seguridad «risk reduction, not risk elimination» (reducción de riesgo, no eliminación de riesgo), y recomienda actualizaciones, quitar lo que no se usa, permisos de archivo estrictos, registros, monitoreo y un firewall de aplicación web.
- Actualice el núcleo, los temas y los plugins con prontitud: Los lanzamientos de seguridad como la 7.1.1 cierran brechas que ya se hicieron públicas.
- Elimine lo que no usa: Quite los plugins sin uso en lugar de solo desactivarlos, y quite los temas sin uso mientras conserva un tema por defecto como respaldo. Click2Shell mostró que un tema puede importar antes de que se active nunca.
- Mantenga pocas cuentas de administrador: Dé acceso de administrador solo a quienes lo necesiten, y limite quién puede instalar temas y plugins.
- Use contraseñas únicas e inicio de sesión de múltiples factores: Una contraseña robada sirve mucho menos cuando se necesita un segundo paso.
- No abra enlaces inesperados con la sesión iniciada: Ambas fallas del núcleo convierten el propio navegador de un administrador en la herramienta, así que cierre sesión antes de hacer clic en enlaces de desconocidos.
- Apague los comentarios donde no le hagan nada: Donde los mantenga, exija moderación, sobre todo mientras hay una actualización pendiente.
- Mantenga una lista de scripts de terceros: Sepa qué servicios externos cargan código en sus páginas, y siga sus avisos de incidentes.
Un firewall ayuda como una capa, pero no es prueba de seguridad aquí. Estos ataques corren a través del navegador con sesión iniciada de un administrador y acciones normales de WordPress, que pueden verse como uso ordinario.
¿Qué problema de WordPress está enfrentando?
Elija una respuesta para empezar.
1. Su sitio está en WordPress 7.1.1. ¿Eso elimina un plugin que un atacante agregó antes de que usted actualizara?
2. ¿Qué necesita Click2Shell antes de poder causar daño serio?
3. Una página le pide presionar Win+R, luego Ctrl+V, luego Enter para probar que es humano. ¿Qué es?
Preguntas frecuentes sobre la vulnerabilidad Click2Shell de WordPress
¿Click2Shell es una vulnerabilidad de plugin?
No. Click2Shell es una falla en el núcleo de WordPress, en el flujo de vista previa e instalación de temas. La ruta demostrada para correr código en el servidor también necesitó un tema vulnerable aparte.
¿Click2Shell tiene un número de CVE?
No en la divulgación pública de pwn.ai. CVE-2026-93485 pertenece a Comment2Shell, así que no lo use para Click2Shell.
¿Qué es Comment2Shell?
Es CVE-2026-93485, una falla de cross-site scripting almacenado en el formateador wpautop de WordPress. Cualquiera puede enviar el comentario manipulado, pero la cadena seria necesita que un administrador con sesión iniciada lo vea una vez publicado.
¿Qué versiones de WordPress corrigen Click2Shell y Comment2Shell?
WordPress 7.1.1, publicado el 17 de septiembre de 2026, corrige ambas. Las compilaciones de seguridad para ramas más antiguas incluyen la 7.0.5 y la 6.9.8, con adaptaciones hasta la 4.7.36.
¿El ataque ClickFix de Brevo fue un compromiso de plugin de WordPress?
No. Brevo dice que una clave de API de Cloudflare comprometida dejó a un atacante alterar sus scripts alojados en el borde de la red el 14 de septiembre. En sitios de WordPress que cargaron esos scripts, intentó instalar un plugin solo cuando un administrador con sesión iniciada visitaba.
¿Actualizar WordPress elimina malware?
No. Actualizar cierra la ruta vulnerable, pero un plugin, archivo o cuenta agregado antes de la actualización se queda ahí hasta que alguien lo encuentre y lo elimine.
Reflexiones finales
Click2Shell y Comment2Shell son dos fallas distintas del núcleo de WordPress, ambas corregidas en la 7.1.1 el 17 de septiembre, y ambas necesitan un administrador con sesión iniciada en algún punto de la cadena antes de causar daño serio. El aviso falso de Cloudflare es un tercer problema, la manipulación de script de Brevo del 14 de septiembre, y solo importa si su sitio cargó un script afectado de Brevo durante esa ventana. Actualice primero, y después revise sus usuarios, plugins, temas y archivos recientes. Si nada desconocido aparece, el mantenimiento de rutina puede ser todo lo que su sitio necesita.
Una vez que sepa su versión, sus administradores y los scripts de terceros en sus páginas, la próxima alerta se convierte en una revisión rápida en lugar de un apuro. Ese registro también le dice, a usted y a quien contrate, exactamente dónde buscar si alguna vez algo sale mal.
Si sus revisiones encontraron algo que no puede explicar, o prefiere no hacerlas solo, Web Leveling puede ayudar. Nuestra auditoría de seguridad web revisa sus usuarios, plugins, temas, archivos y scripts de terceros, y le da un reporte escrito de lo que encontramos y qué corregir, y le dirá si el mantenimiento de rutina es todo lo que necesita. Trabajamos con pequeñas y medianas empresas en todo el país y en el extranjero. Cuéntenos qué está viendo en su sitio de WordPress, y lo ayudaremos a resolver qué significa y qué hacer después.
Términos
Palabras de seguridad de WordPress en esta publicación
Toque un término para ver qué significa.
Núcleo de WordPress. El software principal de WordPress que corre cada sitio de WordPress, separado de los plugins y temas que se le agregan.
CVE. Un identificador público para una falla de seguridad específica, como CVE-2026-93485 para Comment2Shell.
Cross-site scripting (XSS). Una falla que deja a un atacante meter script en una página para que corra en el navegador de otra persona.
Cross-site request forgery (CSRF). Un truco que hace que el navegador de una persona con sesión iniciada envíe una solicitud que nunca quiso hacer.
ClickFix. Una pantalla falsa de verificación que les dice a los visitantes que peguen y corran un comando, lo que instala malware.
Ataque a la cadena de suministro. Un ataque a un servicio del que dependen otros sitios web, así que el daño llega a esos sitios a través de código en el que confían.
Plugin de uso obligatorio. Un plugin colocado en la carpeta wp-content/mu-plugins, que WordPress carga automáticamente en cada página.




