Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Los fallos críticos del complemento antispam de WordPress exponen a más de 200.000 sitios a ataques remotos
  • Tecnología

Los fallos críticos del complemento antispam de WordPress exponen a más de 200.000 sitios a ataques remotos

teknomers 26 de Kasım de 2024 (Last updated: 26 de Kasım de 2024) 2 minutes read
Los fallos críticos del complemento antispam de WordPress exponen a


26 de noviembre de 2024Ravie LakshmananVulnerabilidad/Seguridad del sitio web

Dos fallas de seguridad críticas que afectan la protección contra spam, Anti-Spam y el complemento FireWall de WordPress podrían permitir que un atacante no autenticado instale y habilite complementos maliciosos en sitios susceptibles y potencialmente lograr la ejecución remota de código.

Las vulnerabilidades, rastreadas como CVE-2024-10542 y CVE-2024-10781tiene una puntuación CVSS de 9,8 sobre un máximo de 10,0. Se solucionaron en las versiones 6.44 y 6.45 lanzadas este mes.

Instalado en más de 200.000 sitios de WordPress, el complemento FireWall, antispam y protección contra spam de CleanTalk está disponible anunciado como un “complemento antispam universal” que bloquea comentarios, registros, encuestas y más spam.

Ciberseguridad

Según Wordfence, ambas vulnerabilidades se refieren a un problema de omisión de autorización que podría permitir a un actor malintencionado instalar y activar complementos arbitrarios. Esto podría allanar el camino para la ejecución remota de código si el complemento activado es vulnerable por sí solo.

El complemento es “vulnerable a una instalación arbitraria no autorizada de complementos debido a que falta una verificación de valor vacío en el valor ‘api_key’ en la función ‘perform’ en todas las versiones hasta la 6.44 inclusive”, dijo el investigador de seguridad István Márton. dichoen referencia a CVE-2024-10781.

Por otro lado, CVE-2024-10542 surge de una omisión de autorización mediante suplantación de DNS inversa en la función checkWithoutToken().

Independientemente del método de derivación, la explotación exitosa de las dos deficiencias podría permitir a un atacante instalar, activar, desactivar o incluso desinstalar complementos.

Ciberseguridad

Se recomienda a los usuarios del complemento que se aseguren de que sus sitios estén actualizados a la última versión parcheada para protegerse contra posibles amenazas.

El desarrollo se produce cuando Sucuri advirtió sobre múltiple campañas que aprovechan sitios de WordPress comprometidos para inyectar código malicioso responsable de redirigir a los visitantes del sitio a otros sitios a través de anuncios falsos, hojeando credenciales de inicio de sesiónasí como soltar malware que captura contraseñas de administrador, redirige a sitios fraudulentos de VexTrio Viper y ejecuta código PHP arbitrario en el servidor.

¿Encontró interesante este artículo? Síguenos en Gorjeo  y LinkedIn para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: Diez personas iban en un tren que chocó con un auto que era perseguido
Next: El propio guardia de prisión encarcelado por abusar sexualmente de reclusas

Related Stories

¿Estás pensando en comprar un robot cortacésped? ¡Los Goalker H3
  • Tecnología

¿Estás pensando en comprar un robot cortacésped? ¡Los Goalker H3 y H3 Pro realmente valen la pena!

teknomers 14 de Haziran de 2026
El CEO de Amazon habría alertado sobre los modelos de
  • Tecnología

El CEO de Amazon habría alertado sobre los modelos de Anthropic antes de la represión gubernamental

teknomers 14 de Haziran de 2026
¿Por qué el FBI construyó una ciudad entera dentro de
  • Tecnología

¿Por qué el FBI construyó una ciudad entera dentro de un edificio?

teknomers 14 de Haziran de 2026

You May Have Missed

  • General

Trump cumple 80 años con pelea en jaula y acuerdo con Irán

teknomers 15 de Haziran de 2026
  • Deporte

Gran Premio de Barcelona-Cataluña: La primera victoria de Lewis Hamilton con Ferrari, un mensaje para sí mismo y para el resto de la F1.

teknomers 15 de Haziran de 2026
  • General

Cita del día para combatir el “lunes triste”: ‘Así que. Lunes. Nos encontramos de nuevo. Nunca seremos amigos — Pero tal vez podamos avanzar más allá de nuestra enemistad mutua hacia una sociedad más positiva’ nos ayuda a vencer el “lunes triste” con buena vibra.

teknomers 15 de Haziran de 2026
« 1/10, silbaba por nada »: ¿por qué la elección
  • Deporte

« 1/10, silbaba por nada »: ¿por qué la elección de Clément Turpin para arbitrar a Inglaterra podría desagradar a Thomas Tuchel?

teknomers 15 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.