Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Fallo crítico en el complemento de caché LiteSpeed ​​de WordPress permite a los piratas informáticos acceso de administrador
  • Tecnología

Fallo crítico en el complemento de caché LiteSpeed ​​de WordPress permite a los piratas informáticos acceso de administrador

teknomers 22 de Ağustos de 2024 (Last updated: 22 de Ağustos de 2024) 3 minutes read
Fallo crítico en el complemento de caché LiteSpeed ​​de WordPress


22 de agosto de 2024Ravie LakshmananSeguridad del sitio web / Vulnerabilidad

Los investigadores de ciberseguridad han descubierto una falla de seguridad crítica en el Caché LiteSpeed complemento para WordPress que podría permitir que usuarios no autenticados obtengan privilegios de administrador.

“El complemento sufre una vulnerabilidad de escalada de privilegios no autenticados que permite a cualquier visitante no autenticado obtener acceso de nivel de administrador, después de lo cual se podrían cargar e instalar complementos maliciosos”, dijo Rafie Muhammad de Patchstack. dicho en un informe del miércoles.

La vulnerabilidad, identificada como CVE-2024-28000 (puntuación CVSS: 9,8), se ha corregido en la versión 6.4 del complemento, publicada el 13 de agosto de 2024. Afecta a todas las versiones del complemento, incluida la 6.3.0.1 y anteriores.

Ciberseguridad

LiteSpeed ​​Cache es uno de los complementos de almacenamiento en caché más utilizados en WordPress, con más de cinco millones de instalaciones activas.

En pocas palabras, CVE-2024-28000 permite que un atacante no autenticado falsifique su ID de usuario y se registre como un usuario de nivel administrativo, otorgándole efectivamente privilegios para apoderarse de un sitio de WordPress vulnerable.

La vulnerabilidad tiene su origen en una función de simulación de usuario en el complemento que utiliza un hash de seguridad débil que se ve afectado por el uso de un número aleatorio trivialmente adivinable como semilla.

En concreto, solo hay un millón de valores posibles para el hash de seguridad debido a que el generador de números aleatorios se deriva de la parte de microsegundos del tiempo actual. Además, el generador de números aleatorios no es criptográficamente seguro y el hash generado no está vinculado a una solicitud o un usuario en particular.

“Esto se debe a que el complemento no restringe adecuadamente la funcionalidad de simulación de roles que permite que un usuario configure su ID actual como la de un administrador, si tiene acceso a un hash válido que se puede encontrar en los registros de depuración o mediante fuerza bruta”, Wordfence dicho en su propia alerta.

“Esto permite que atacantes no autenticados falsifiquen su ID de usuario para que sea la de un administrador y luego creen una nueva cuenta de usuario con el rol de administrador utilizando el punto final de la API REST /wp-json/wp/v2/users”.

Ciberseguridad

Es importante tener en cuenta que la vulnerabilidad no se puede explotar en instalaciones de WordPress basadas en Windows debido a que la función de generación de hash depende de un método PHP llamado sys_getloadavg() Esto no está implementado en Windows.

“Esta vulnerabilidad resalta la importancia crítica de garantizar la solidez y la imprevisibilidad de los valores que se utilizan como hashes de seguridad o nonces”, dijo Muhammad.

Debido a una falla previamente revelada en LiteSpeed ​​Cache (CVE-2023-40000, puntaje CVSS: 8.3) explotada por actores maliciosos, es imperativo que los usuarios actúen rápidamente para actualizar sus instancias a la última versión.

¿Te ha parecido interesante este artículo? Síguenos en Gorjeo  y LinkedIn para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: El impactante momento en que un cliente de Nando’s golpea a una camarera con un PLATO en una brutal agresión “no provocada” captada por CCTV
Next: Aumentan los fracasos en los GCSE en matemáticas e inglés en el Reino Unido

Related Stories

Este TV MiniLED de Samsung combina HDR10+ y 144Hz para
  • Tecnología

Este TV MiniLED de Samsung combina HDR10+ y 144Hz para gaming por menos de 600€

teknomers 16 de Haziran de 2026
iPhone 18 Pro: Apple ya tendría un problema con sus
  • Tecnología

iPhone 18 Pro: Apple ya tendría un problema con sus futuros colores

teknomers 16 de Haziran de 2026
¿Qué robot cortacésped MOVA elegir este verano? Ofertas del Prime
  • Tecnología

¿Qué robot cortacésped MOVA elegir este verano? Ofertas del Prime Day que no te puedes perder.

teknomers 16 de Haziran de 2026

You May Have Missed

  • Deporte

Queen’s: Cameron Norrie derrotado por Alejandro Davidovich Fokina, pero Arthur Fery avanza

teknomers 16 de Haziran de 2026
  • General

Cita del día de Lili Reinhart sobre la salud mental: Cita del día de Lili Reinhart: ‘Tomar posesión de tus sentimientos es tan vital para…’ – lecciones inspiradoras sobre la salud mental en la sanación emocional, la autoconciencia y por qué asumir tus sentimientos es clave para mejorar, por la actriz de Riverdale y Look Both Ways de Netflix.

teknomers 16 de Haziran de 2026
  • Cultura

«The Bear»: los sándwiches imprescindibles de la serie que se podrán descubrir pronto en París para celebrar la última temporada.

teknomers 16 de Haziran de 2026
  • Finanzas

Fin de Shein en el BHV Marais: « Mi nombre podría haberme convertido en una desventaja », reconoce Frédéric Merlin que pasa el testigo.

teknomers 16 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.