{"id":1327074,"date":"2024-08-21T05:48:19","date_gmt":"2024-08-21T05:48:19","guid":{"rendered":"https:\/\/teknomers.com\/es\/la-vulnerabilidad-del-complemento-givewp-para-wordpress-pone-en-riesgo-mas-de-100-000-sitios-web\/"},"modified":"2024-08-21T05:48:23","modified_gmt":"2024-08-21T05:48:23","slug":"la-vulnerabilidad-del-complemento-givewp-para-wordpress-pone-en-riesgo-mas-de-100-000-sitios-web","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/la-vulnerabilidad-del-complemento-givewp-para-wordpress-pone-en-riesgo-mas-de-100-000-sitios-web\/","title":{"rendered":"La vulnerabilidad del complemento GiveWP para WordPress pone en riesgo m\u00e1s de 100.000 sitios web"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">21 de agosto de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">WordPress \/ Ciberseguridad<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/La-vulnerabilidad-del-complemento-GiveWP-para-WordPress-pone-en-riesgo.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Se ha revelado una falla de seguridad de m\u00e1xima gravedad en el complemento de donaciones y recaudaci\u00f3n de fondos GiveWP de WordPress que expone m\u00e1s de 100.000 sitios web a ataques de ejecuci\u00f3n remota de c\u00f3digo.<\/p>\n<p>La falla, identificada como CVE-2024-5932 (puntuaci\u00f3n CVSS: 10.0), afecta a todas las versiones del complemento anteriores a la versi\u00f3n 3.14.2, que se lanz\u00f3 el 7 de agosto de 2024. Se atribuye a un investigador de seguridad, que utiliza el alias en l\u00ednea villu164, el descubrimiento y el informe del problema.<\/p>\n<p>El complemento es &#8220;vulnerable a la inyecci\u00f3n de objetos PHP en todas las versiones hasta la 3.14.1 inclusive a trav\u00e9s de la deserializaci\u00f3n de la entrada no confiable del par\u00e1metro &#8216;give_title'&#8221;, Wordfence <a rel=\"nofollow noopener\" href=\"https:\/\/www.wordfence.com\/blog\/2024\/08\/4998-bounty-awarded-and-100000-wordpress-sites-protected-against-unauthenticated-remote-code-execution-vulnerability-patched-in-givewp-wordpress-plugin\/\" target=\"_blank\">dicho<\/a> en un informe de esta semana.<\/p>\n<p>&#8220;Esto permite que atacantes no autenticados inyecten un objeto PHP. La presencia adicional de una cadena POP permite a los atacantes ejecutar c\u00f3digo de forma remota y eliminar archivos arbitrarios&#8221;.<\/p>\n<p>La vulnerabilidad tiene su origen en una funci\u00f3n denominada &#8220;give_process_donation_form()&#8221;, que se utiliza para validar y desinfectar los datos del formulario ingresados, antes de pasar la informaci\u00f3n de la donaci\u00f3n, incluidos los detalles de pago, a la pasarela especificada.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/inside-b-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/CISA-advierte-sobre-piratas-informaticos-que-explotan-la-funcion-Smart.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La explotaci\u00f3n exitosa de la falla podr\u00eda permitir que un actor de amenazas autenticado ejecute c\u00f3digo malicioso en el servidor, lo que hace imperativo que los usuarios tomen medidas para actualizar sus instancias a la \u00faltima versi\u00f3n.<\/p>\n<p>La revelaci\u00f3n se produce d\u00edas despu\u00e9s de que Wordfence tambi\u00e9n&#8230; <a rel=\"nofollow noopener\" href=\"https:\/\/www.wordfence.com\/blog\/2024\/08\/10000-wordpress-sites-affected-by-arbitrary-file-read-and-delete-vulnerability-in-inpost-pl-and-inpost-for-woocommerce-wordpress-plugins\/\" target=\"_blank\">detallado<\/a> Otra falla de seguridad cr\u00edtica en los complementos InPost PL e InPost para WooCommerce de WordPress (CVE-2024-6500, puntuaci\u00f3n CVSS: 10.0) que hace posible que actores de amenazas no autenticados lean y eliminen archivos arbitrarios, incluido el archivo wp-config.php.<\/p>\n<p>En los sistemas Linux, solo se pueden eliminar los archivos dentro del directorio de instalaci\u00f3n de WordPress, pero se pueden leer todos los archivos. El problema se ha corregido en la versi\u00f3n 1.4.5.<\/p>\n<p>Otra deficiencia cr\u00edtica en JS Help Desk, un complemento de WordPress con m\u00e1s de 5000 instalaciones activas, tambi\u00e9n ha sido <a rel=\"nofollow noopener\" href=\"https:\/\/www.wordfence.com\/blog\/2024\/08\/5000-wordpress-sites-affected-by-unauthenticated-remote-code-execution-vulnerability-in-js-help-desk-wordpress-plugin\/\" target=\"_blank\">descubierto<\/a> (CVE-2024-7094, puntuaci\u00f3n CVSS: 9,8) que permite la ejecuci\u00f3n remota de c\u00f3digo debido a un fallo de inyecci\u00f3n de c\u00f3digo PHP. Se ha publicado un parche para la vulnerabilidad en la versi\u00f3n 2.8.7.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/1724219298_785_La-vulnerabilidad-del-complemento-GiveWP-para-WordPress-pone-en-riesgo.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/1724219298_785_La-vulnerabilidad-del-complemento-GiveWP-para-WordPress-pone-en-riesgo.png\" alt=\"Vulnerabilidad del complemento de WordPress\" border=\"0\" data-original-height=\"700\" data-original-width=\"728\" title=\"Vulnerabilidad del complemento de WordPress\"\/><\/a><\/div>\n<p>A continuaci\u00f3n se enumeran algunas de las otras fallas de seguridad resueltas en varios complementos de WordPress:<\/p>\n<ul>\n<li><a rel=\"nofollow noopener\" href=\"https:\/\/www.wordfence.com\/blog\/2024\/07\/over-8000-exploit-attempts-already-blocked-for-recently-patched-unauthenticated-arbitrary-file-upload-vulnerability-in-keydatas-wordpress-plugin\/\" target=\"_blank\">CVE-2024-6220<\/a> (Puntuaci\u00f3n CVSS: 9,8): una falla de carga de archivos arbitrarios en el complemento \u7b80\u6570\u91c7\u96c6\u5668 (Keydatas) que permite a atacantes no autenticados cargar archivos arbitrarios en el servidor del sitio afectado, lo que en \u00faltima instancia resulta en la ejecuci\u00f3n del c\u00f3digo.<\/li>\n<\/ul>\n<ul>\n<li><a rel=\"nofollow noopener\" href=\"https:\/\/www.wordfence.com\/blog\/2024\/07\/10000-wordpress-sites-affected-by-high-severity-vulnerabilities-in-bookingpress-wordpress-plugin\/\" target=\"_blank\">CVE-2024-6467<\/a> (Puntuaci\u00f3n CVSS: 8,8) &#8211; Una falla de lectura de archivos arbitrarios en el complemento de reserva de citas BookingPress que permite a atacantes autenticados, con acceso de nivel de suscriptor y superior, crear archivos arbitrarios y ejecutar c\u00f3digo arbitrario o acceder a informaci\u00f3n confidencial.<\/li>\n<\/ul>\n<ul>\n<li><a rel=\"nofollow noopener\" href=\"https:\/\/www.wordfence.com\/blog\/2024\/07\/3094-bounty-awarded-and-150000-wordpress-sites-protected-against-arbitrary-file-upload-vulnerability-patched-in-modern-events-calendar-wordpress-plugin\/\" target=\"_blank\">CVE-2024-5441<\/a> (Puntuaci\u00f3n CVSS: 8,8) &#8211; Una falla de carga de archivos arbitrarios en el complemento Modern Events Calendar que permite a atacantes autenticados, con acceso de suscriptor y superior, cargar archivos arbitrarios en el servidor del sitio afectado y ejecutar c\u00f3digo.<\/li>\n<\/ul>\n<ul>\n<li><a rel=\"nofollow noopener\" href=\"https:\/\/www.wordfence.com\/blog\/2024\/07\/7000-wordpress-sites-affected-by-privilege-escalation-vulnerability-in-profilegrid-wordpress-plugin\/\" target=\"_blank\">CVE-2024-6411<\/a> (Puntuaci\u00f3n CVSS: 8,8) &#8211; Una falla de escalada de privilegios en el complemento ProfileGrid \u2013 Perfiles de usuario, grupos y comunidades que permite a los atacantes autenticados, con acceso de nivel de suscriptor y superior, actualizar sus capacidades de usuario a las de un administrador.<\/li>\n<\/ul>\n<p>La instalaci\u00f3n de parches contra estas vulnerabilidades es una l\u00ednea de defensa crucial contra ataques que las explotan para distribuir esc\u00e1neres de tarjetas de cr\u00e9dito capaces de recolectar informaci\u00f3n financiera ingresada por los visitantes del sitio.<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/cis-image-hn\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/1723190360_817_El-Departamento-de-Justicia-acusa-a-un-hombre-de-Nashville.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>La semana pasada, Sucuri <a rel=\"nofollow noopener\" href=\"https:\/\/blog.sucuri.net\/2024\/08\/prestashop-gtag-websocket-skimmer.html\" target=\"_blank\">arrojar luz<\/a> en una campa\u00f1a de skimmer que inyecta JavaScript malicioso en los sitios web de comercio electr\u00f3nico de PrestaShop que aprovecha un <a rel=\"nofollow noopener\" href=\"https:\/\/developer.mozilla.org\/en-US\/docs\/Web\/API\/WebSocket\" target=\"_blank\">WebSocket<\/a> Conexi\u00f3n para robar datos de tarjetas de cr\u00e9dito.<\/p>\n<p>La empresa de seguridad de sitios web propiedad de GoDaddy tambi\u00e9n advirti\u00f3 a los propietarios de sitios de WordPress contra la instalaci\u00f3n de complementos y temas nulos, afirmando que podr\u00edan actuar como un vector para malware y otras actividades nefastas.<\/p>\n<p>&#8220;Al final, utilizar complementos y temas leg\u00edtimos es una parte fundamental de la gesti\u00f3n responsable de un sitio web y la seguridad nunca debe verse comprometida por un atajo&#8221;, dijo Sucuri. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.sucuri.net\/2024\/08\/the-security-risks-of-using-nulled-wordpress-plugins.html\" target=\"_blank\">dicho<\/a>.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfTe ha parecido interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/08\/givewp-wordpress-plugin-vulnerability.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80221 de agosto de 2024\ue804Ravie LakshmananWordPress \/ Ciberseguridad Se ha revelado una falla de seguridad de m\u00e1xima gravedad<\/p>\n","protected":false},"author":1,"featured_media":1327075,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4664,51458,38,249224,4667,239182,16,4654,239508,4658,4659,4653,18,1453,4578,246983,4665,246984,3260,246982,4014,239484,3261,51459],"class_list":["post-1327074","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-complemento","tag-del","tag-givewp","tag-las-noticias-de-los-hackers","tag-malware-ransomware","tag-mas","tag-noticias-ciberneticas","tag-noticias-de-ciberseguridad-hoy","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-para","tag-pone","tag-riesgo","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-sitios","tag-violacion-de-datos","tag-vulnerabilidad","tag-vulnerabilidad-del-software","tag-web","tag-wordpress"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1327074","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1327074"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1327074\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1327075"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1327074"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1327074"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1327074"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}