{"id":1205327,"date":"2024-02-27T08:04:26","date_gmt":"2024-02-27T08:04:26","guid":{"rendered":"https:\/\/teknomers.com\/es\/alerta-de-complemento-de-wordpress-una-vulnerabilidad-critica-de-sqli-amenaza-a-mas-de-200-000-sitios-web\/"},"modified":"2024-02-27T08:04:31","modified_gmt":"2024-02-27T08:04:31","slug":"alerta-de-complemento-de-wordpress-una-vulnerabilidad-critica-de-sqli-amenaza-a-mas-de-200-000-sitios-web","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/alerta-de-complemento-de-wordpress-una-vulnerabilidad-critica-de-sqli-amenaza-a-mas-de-200-000-sitios-web\/","title":{"rendered":"Alerta de complemento de WordPress: una vulnerabilidad cr\u00edtica de SQLi amenaza a m\u00e1s de 200.000 sitios web"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">27 de febrero de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de redacci\u00f3n<\/span><\/span><span class=\"p-tags\">Seguridad del sitio web\/criptojacking<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/Alerta-de-complemento-de-WordPress-una-vulnerabilidad-critica-de-SQLi.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Se ha revelado una falla de seguridad cr\u00edtica en un popular complemento de WordPress llamado <a rel=\"nofollow noopener\" href=\"https:\/\/wordpress.org\/plugins\/ultimate-member\/\" target=\"_blank\">Miembro final<\/a> que cuenta con m\u00e1s de 200.000 instalaciones activas.<\/p>\n<p>La vulnerabilidad, rastreada como CVE-2024-1071, tiene una puntuaci\u00f3n CVSS de 9,8 sobre un m\u00e1ximo de 10. Al investigador de seguridad Christiaan Swiers se le atribuye el m\u00e9rito de descubrir e informar la falla.<\/p>\n<p>En un aviso publicado la semana pasada, la empresa de seguridad de WordPress Wordfence <a rel=\"nofollow noopener\" href=\"https:\/\/www.wordfence.com\/blog\/2024\/02\/2063-bounty-awarded-for-unauthenticated-sql-injection-vulnerability-patched-in-ultimate-member-wordpress-plugin\/\" target=\"_blank\">dicho<\/a> el complemento es &#8220;vulnerable a la inyecci\u00f3n SQL a trav\u00e9s del par\u00e1metro &#8216;clasificaci\u00f3n&#8217; en las versiones 2.1.3 a 2.8.2 debido a un escape insuficiente en el par\u00e1metro proporcionado por el usuario y a la falta de preparaci\u00f3n suficiente en la consulta SQL existente&#8221;.<\/p>\n<p>Como resultado, los atacantes no autenticados podr\u00edan aprovechar la falla para agregar consultas SQL adicionales a consultas ya existentes y extraer datos confidenciales de la base de datos.<\/p>\n<p>Vale la pena se\u00f1alar que el problema solo afecta a los usuarios que han marcado la opci\u00f3n &#8220;Habilitar tabla personalizada para usermeta&#8221; en la configuraci\u00f3n del complemento.<\/p>\n<div class=\"check_two clear bobbob\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/delinea728\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/1708073801_870_Red-del-gobierno-estatal-de-EE-UU-violada-a-traves.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Tras la divulgaci\u00f3n responsable el 30 de enero de 2024, los desarrolladores del complemento pusieron a disposici\u00f3n una soluci\u00f3n para la falla con el lanzamiento de la versi\u00f3n 2.8.3 el 19 de febrero.<\/p>\n<p>Se recomienda a los usuarios que actualicen el complemento a la \u00faltima versi\u00f3n lo antes posible para mitigar posibles amenazas, especialmente a la luz del hecho de que Wordfence ha <a rel=\"nofollow noopener\" href=\"https:\/\/www.wordfence.com\/threat-intel\/vulnerabilities\/wordpress-plugins\/ultimate-member\/ultimate-member-user-profile-registration-login-member-directory-content-restriction-membership-plugin-213-282-unauthenticated-sql-injection\" target=\"_blank\">ya bloque\u00e9 un ataque<\/a> intentando explotar la falla durante las \u00faltimas 24 horas.<\/p>\n<p>En julio de 2023, los actores de amenazas explotaron activamente otra deficiencia en el mismo complemento (CVE-2023-3460, puntuaci\u00f3n CVSS: 9,8) para crear usuarios administradores deshonestos y tomar el control de sitios vulnerables.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/1709021065_978_Alerta-de-complemento-de-WordPress-una-vulnerabilidad-critica-de-SQLi.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/1709021065_978_Alerta-de-complemento-de-WordPress-una-vulnerabilidad-critica-de-SQLi.jpg\" alt=\"WordPress\" border=\"0\" data-original-height=\"545\" data-original-width=\"728\" title=\"WordPress\"\/><\/a><\/div>\n<p>El desarrollo se produce en medio de un aumento en una nueva campa\u00f1a que aprovecha los sitios de WordPress comprometidos para inyectar drenadores de criptomonedas como Angel Drainer directamente o redirigir a los visitantes del sitio a sitios de phishing Web3 que contienen <a rel=\"nofollow noopener\" href=\"https:\/\/dune.com\/browse\/dashboards?q=Drainer\" target=\"_blank\">escurridores<\/a>.<\/p>\n<p>&#8220;Estos ataques aprovechan t\u00e1cticas de phishing e inyecciones maliciosas para explotar la dependencia del ecosistema Web3 de las interacciones directas con la billetera, presentando un riesgo significativo tanto para los propietarios de sitios web como para la seguridad de los activos de los usuarios&#8221;, dijo el investigador de Sucuri Denis Sinegubko. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.sucuri.net\/2024\/02\/web3-crypto-malware-angel-drainer.html\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>Tambi\u00e9n sigue al descubrimiento de un nuevo esquema de drenaje como servicio (DaaS) llamado CG (abreviatura de <a rel=\"nofollow noopener\" href=\"https:\/\/cryptograb.io\/eng.html\" target=\"_blank\">CriptoGrab<\/a>) que gestiona un programa de afiliados de 10.000 miembros compuesto por hablantes de ruso, ingl\u00e9s y chino.<\/p>\n<div class=\"check_two clear bobbob\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/tcepdHrZ\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/1707935543_510_La-herramienta-comando-no-encontrado-de-Ubuntu-podria-enganar-a.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Uno de los canales de Telegram controlados por actores de amenazas &#8220;remite a los atacantes a un bot de Telegram que les permite ejecutar sus operaciones de fraude sin dependencias de terceros&#8221;, Cyfirma <a rel=\"nofollow noopener\" href=\"https:\/\/www.cyfirma.com\/outofband\/russian-threat-actors-abuse-cloudflare-and-freenom-services-to-run-daas-program\/\" target=\"_blank\">dicho<\/a> en un informe a finales del mes pasado.<\/p>\n<p>&#8220;El bot permite al usuario obtener un dominio de forma gratuita, clonar una plantilla existente para el nuevo dominio, establecer la direcci\u00f3n de la billetera donde se supone que se enviar\u00e1n los fondos estafados y tambi\u00e9n proporciona protecci\u00f3n de Cloudflare para ese nuevo dominio&#8221;.<\/p>\n<p>Tambi\u00e9n se ha observado que el grupo de amenazas utiliza dos bots de Telegram personalizados llamados SiteCloner y CloudflarePage para clonar un sitio web leg\u00edtimo existente y agregarle protecci\u00f3n de Cloudflare, respectivamente.  Luego, estas p\u00e1ginas se distribuyen principalmente utilizando cuentas X (anteriormente Twitter) comprometidas.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/02\/wordpress-plugin-alert-critical-sqli.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80227 de febrero de 2024\ue804Sala de redacci\u00f3nSeguridad del sitio web\/criptojacking Se ha revelado una falla de seguridad cr\u00edtica<\/p>\n","protected":false},"author":1,"featured_media":1205328,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,5172,382,4661,4664,51458,2458,4662,4668,201033,16,4654,201031,4659,4653,4655,4666,4665,3260,201032,125329,158,4014,4660,3261,51459],"class_list":["post-1205327","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-alerta","tag-amenaza","tag-ataques-ciberneticos","tag-como-hackear","tag-complemento","tag-critica","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-mas","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-sitios","tag-software-malicioso-ransomware","tag-sqli","tag-una","tag-vulnerabilidad","tag-vulnerabilidad-de-software","tag-web","tag-wordpress"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1205327","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1205327"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1205327\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1205328"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1205327"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1205327"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1205327"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}