Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • La falla del complemento de WordPress sin parches podría permitir a los piratas informáticos crear administradores secretos en 200,000 sitios
  • Tecnología

La falla del complemento de WordPress sin parches podría permitir a los piratas informáticos crear administradores secretos en 200,000 sitios

teknomers 1 de Temmuz de 2023 3 minutes read


01 de julio de 2023Ravie LakshmanánSeguridad del sitio web / Amenaza cibernética

Falla de complemento de WordPress sin parchear

Hasta 200.000 sitios web de WordPress corren el riesgo de sufrir ataques continuos que explotan una vulnerabilidad de seguridad crítica sin parches en el complemento Ultimate Member.

La falla, rastreada como CVE-2023-3460 (puntaje CVSS: 9.8), afecta a todas las versiones del complemento Ultimate Member, incluida la última versión (2.6.6) que se lanzó el 29 de junio de 2023.

Último miembro es un complemento popular que facilita la creación de perfiles de usuario y comunidades en los sitios de WordPress. También proporciona funciones de administración de cuentas.

“Este es un problema muy serio: los atacantes no autenticados pueden explotar esta vulnerabilidad para crear nuevas cuentas de usuario con privilegios administrativos, dándoles el poder de tomar el control completo de los sitios afectados”, dijo la empresa de seguridad de WordPress WPScan. dicho en una alerta.

La seguridad cibernética

Aunque los detalles sobre la falla se han ocultado debido al abuso activo, se deriva de una lógica de lista de bloqueo inadecuada que se implementó para alterar el valor meta del usuario wp_capabilities de un nuevo usuario al de un administrador y obtener acceso completo al sitio.

“Si bien el complemento tiene una lista predefinida de claves prohibidas, que un usuario no debería poder actualizar, existen formas triviales de eludir los filtros implementados, como utilizar varios casos, barras y codificación de caracteres en un valor de clave meta proporcionado en versiones vulnerables del complemento”, la investigadora de Wordfence Chloe Chamberland dicho.

El asunto salió a la luz luego de informes surgido de cuentas de administrador no autorizadas que se agregaron a los sitios afectados, lo que provocó que los mantenedores del complemento emitieran correcciones parciales en las versiones 2.6.4, 2.6.5 y 2.6.6. Una nueva actualización es esperado para ser lanzado en los próximos días.

“Una vulnerabilidad de escalada de privilegios utilizada a través de UM Forms”, dijo Ultimate Member en sus notas de lanzamiento. “Conocido en la naturaleza, esa vulnerabilidad permitió a extraños crear usuarios de WordPress de nivel administrador”.

La seguridad cibernética

WPScan, sin embargo, señaló que los parches están incompletos y que encontró numerosos métodos para eludirlos, lo que significa que el problema aún se puede explotar activamente.

En los ataques observados, la falla se usa para registrar nuevas cuentas con los nombres apadmins, se_brutal, segs_brutal, wpadmins, wpengine_backup y wpenginer para cargar complementos y temas maliciosos a través del panel de administración del sitio.

Se recomienda a los usuarios de Ultimate Member que deshabiliten el complemento hasta que esté disponible un parche adecuado que cubra por completo el agujero de seguridad. También se recomienda auditar a todos los usuarios de nivel de administrador en los sitios web para determinar si se han agregado cuentas no autorizadas.

¿Encontraste este artículo interesante? Siga con nosotros Gorjeo  y LinkedIn para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: Arranca directo el duelo Vingegaard contra Pogacar
Next: La cola de caballo retro de Barbie de Margot Robbie es un homenaje glamoroso a la muñeca OG

Related Stories

Los certificados Secure Boot 2023 finalmente llegan a más PCs
  • Tecnología

Los certificados Secure Boot 2023 finalmente llegan a más PCs con Windows 11

teknomers 24 de Haziran de 2026
Panne XXL en Alemania: cuando un error de GSM detiene
  • Tecnología

Panne XXL en Alemania: cuando un error de GSM detiene todos los trenes de un país

teknomers 24 de Haziran de 2026
Ruptura de stock en los aires acondicionados portátiles: las mejores
  • Tecnología

Ruptura de stock en los aires acondicionados portátiles: las mejores ofertas aún disponibles con entrega rápida

teknomers 24 de Haziran de 2026

You May Have Missed

  • General

Andy Burnham se acerca al poder en Gran Bretaña mientras Starmer busca su legado

teknomers 24 de Haziran de 2026
  • Deporte

Mercato Paris FC: el gran talento Mohamed Dao firma su primer contrato profesional

teknomers 24 de Haziran de 2026
  • Cultura

Muerte de Liam Payne: el hijo del ex-miembro de One Direction designado como el único heredero de su fortuna de casi 30 millones de euros

teknomers 24 de Haziran de 2026
Los certificados Secure Boot 2023 finalmente llegan a más PCs
  • Tecnología

Los certificados Secure Boot 2023 finalmente llegan a más PCs con Windows 11

teknomers 24 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.