Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Fallo crítico en el complemento de caché LiteSpeed ​​de WordPress permite a los piratas informáticos acceso de administrador
  • Tecnología

Fallo crítico en el complemento de caché LiteSpeed ​​de WordPress permite a los piratas informáticos acceso de administrador

teknomers 22 de Ağustos de 2024 (Last updated: 22 de Ağustos de 2024) 3 minutes read
Fallo crítico en el complemento de caché LiteSpeed ​​de WordPress


22 de agosto de 2024Ravie LakshmananSeguridad del sitio web / Vulnerabilidad

Los investigadores de ciberseguridad han descubierto una falla de seguridad crítica en el Caché LiteSpeed complemento para WordPress que podría permitir que usuarios no autenticados obtengan privilegios de administrador.

“El complemento sufre una vulnerabilidad de escalada de privilegios no autenticados que permite a cualquier visitante no autenticado obtener acceso de nivel de administrador, después de lo cual se podrían cargar e instalar complementos maliciosos”, dijo Rafie Muhammad de Patchstack. dicho en un informe del miércoles.

La vulnerabilidad, identificada como CVE-2024-28000 (puntuación CVSS: 9,8), se ha corregido en la versión 6.4 del complemento, publicada el 13 de agosto de 2024. Afecta a todas las versiones del complemento, incluida la 6.3.0.1 y anteriores.

Ciberseguridad

LiteSpeed ​​Cache es uno de los complementos de almacenamiento en caché más utilizados en WordPress, con más de cinco millones de instalaciones activas.

En pocas palabras, CVE-2024-28000 permite que un atacante no autenticado falsifique su ID de usuario y se registre como un usuario de nivel administrativo, otorgándole efectivamente privilegios para apoderarse de un sitio de WordPress vulnerable.

La vulnerabilidad tiene su origen en una función de simulación de usuario en el complemento que utiliza un hash de seguridad débil que se ve afectado por el uso de un número aleatorio trivialmente adivinable como semilla.

En concreto, solo hay un millón de valores posibles para el hash de seguridad debido a que el generador de números aleatorios se deriva de la parte de microsegundos del tiempo actual. Además, el generador de números aleatorios no es criptográficamente seguro y el hash generado no está vinculado a una solicitud o un usuario en particular.

“Esto se debe a que el complemento no restringe adecuadamente la funcionalidad de simulación de roles que permite que un usuario configure su ID actual como la de un administrador, si tiene acceso a un hash válido que se puede encontrar en los registros de depuración o mediante fuerza bruta”, Wordfence dicho en su propia alerta.

“Esto permite que atacantes no autenticados falsifiquen su ID de usuario para que sea la de un administrador y luego creen una nueva cuenta de usuario con el rol de administrador utilizando el punto final de la API REST /wp-json/wp/v2/users”.

Ciberseguridad

Es importante tener en cuenta que la vulnerabilidad no se puede explotar en instalaciones de WordPress basadas en Windows debido a que la función de generación de hash depende de un método PHP llamado sys_getloadavg() Esto no está implementado en Windows.

“Esta vulnerabilidad resalta la importancia crítica de garantizar la solidez y la imprevisibilidad de los valores que se utilizan como hashes de seguridad o nonces”, dijo Muhammad.

Debido a una falla previamente revelada en LiteSpeed ​​Cache (CVE-2023-40000, puntaje CVSS: 8.3) explotada por actores maliciosos, es imperativo que los usuarios actúen rápidamente para actualizar sus instancias a la última versión.

¿Te ha parecido interesante este artículo? Síguenos en Gorjeo  y LinkedIn para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: El impactante momento en que un cliente de Nando’s golpea a una camarera con un PLATO en una brutal agresión “no provocada” captada por CCTV
Next: Aumentan los fracasos en los GCSE en matemáticas e inglés en el Reino Unido

Related Stories

Antes del Prime Day, Amazon ya rebaja los precios en
  • Tecnología

Antes del Prime Day, Amazon ya rebaja los precios en estas 20 ofertas imperdibles

teknomers 16 de Haziran de 2026
SpaceX va a adquirir esta herramienta de codificación asistida por
  • Tecnología

SpaceX va a adquirir esta herramienta de codificación asistida por IA valorada en… 60 mil millones de dólares.

teknomers 16 de Haziran de 2026
Este TV MiniLED de Samsung combina HDR10+ y 144Hz para
  • Tecnología

Este TV MiniLED de Samsung combina HDR10+ y 144Hz para gaming por menos de 600€

teknomers 16 de Haziran de 2026

You May Have Missed

Antes del Prime Day, Amazon ya rebaja los precios en
  • Tecnología

Antes del Prime Day, Amazon ya rebaja los precios en estas 20 ofertas imperdibles

teknomers 16 de Haziran de 2026
Mbappé supera el récord de Giroud y guía a los
  • Entretenimiento

Mbappé supera el récord de Giroud y guía a los Bleus hacia la victoria frente al Sénégal para iniciar su Copa del Mundo

teknomers 16 de Haziran de 2026
  • General

Lecciones de vida: Consejos del día por Aesop: ‘Más vale ser sabio por el…’ Aprendizajes sobre inteligencia, errores, observación, investigación, toma de decisiones, prueba y error.

teknomers 16 de Haziran de 2026
  • General

«¿Qué le dijo?»: la larga mano a mano entre Donald Trump y Brigitte Macron en el G7 suscita interrogantes

teknomers 16 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.