{"id":1349272,"date":"2024-09-06T09:45:15","date_gmt":"2024-09-06T09:45:15","guid":{"rendered":"https:\/\/teknomers.com\/es\/se-encuentra-una-falla-de-seguridad-critica-en-el-complemento-litespeed-cache-para-wordpress\/"},"modified":"2024-09-06T09:45:20","modified_gmt":"2024-09-06T09:45:20","slug":"se-encuentra-una-falla-de-seguridad-critica-en-el-complemento-litespeed-cache-para-wordpress","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/se-encuentra-una-falla-de-seguridad-critica-en-el-complemento-litespeed-cache-para-wordpress\/","title":{"rendered":"Se encuentra una falla de seguridad cr\u00edtica en el complemento LiteSpeed \u200b\u200bCache para WordPress"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">6 de septiembre de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Seguridad de WordPress y seminarios web<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/09\/Se-encuentra-una-falla-de-seguridad-critica-en-el-complemento.jpg\" style=\"display: block; text-align: center; clear: left; float: left;\"><\/a><\/div>\n<p>Los investigadores de ciberseguridad han descubierto otra falla de seguridad cr\u00edtica en el complemento LiteSpeed \u200b\u200bCache para WordPress que podr\u00eda permitir que usuarios no autenticados tomen el control de cuentas arbitrarias.<\/p>\n<p>La vulnerabilidad, identificada como CVE-2024-44000 (puntuaci\u00f3n CVSS: 7,5), afecta a las versiones anteriores a la 6.4.1, incluida esta. Se ha solucionado en la versi\u00f3n 6.5.0.1. <\/p>\n<p>&#8220;El complemento sufre una vulnerabilidad de apropiaci\u00f3n de cuentas no autenticadas que permite a cualquier visitante no autenticado obtener acceso de autenticaci\u00f3n a cualquier usuario conectado y, en el peor de los casos, puede obtener acceso a un rol de nivel de administrador despu\u00e9s del cual se podr\u00edan cargar e instalar complementos maliciosos&#8221;, dijo el investigador de Patchstack, Rafie Muhammad. <a rel=\"nofollow noopener\" href=\"https:\/\/patchstack.com\/articles\/critical-account-takeover-vulnerability-patched-in-litespeed-cache-plugin\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/inside-a-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/Nuevas-fallas-en-los-altavoces-inteligentes-Sonos-permiten-a-los.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El descubrimiento surge a ra\u00edz de un an\u00e1lisis de seguridad exhaustivo del complemento, que anteriormente hab\u00eda llevado a la identificaci\u00f3n de una falla cr\u00edtica de escalada de privilegios (CVE-2024-28000, puntuaci\u00f3n CVSS: 9,8). LiteSpeed \u200b\u200bCache es un complemento de almacenamiento en cach\u00e9 popular para el ecosistema de WordPress con m\u00e1s de 5 millones de instalaciones activas.<\/p>\n<p>La nueva vulnerabilidad se debe al hecho de que un archivo de registro de depuraci\u00f3n llamado &#8220;\/wp-content\/debug.log&#8221; est\u00e1 expuesto p\u00fablicamente, lo que hace posible que atacantes no autenticados vean informaci\u00f3n potencialmente confidencial contenida en el archivo.<\/p>\n<p>Esto tambi\u00e9n podr\u00eda incluir informaci\u00f3n de cookies de usuario presente en los encabezados de respuesta HTTP, lo que permitir\u00eda efectivamente a los usuarios iniciar sesi\u00f3n en un sitio vulnerable con cualquier sesi\u00f3n que sea activamente v\u00e1lida.<\/p>\n<p>La menor gravedad de la falla se debe al requisito previo de que la funci\u00f3n de depuraci\u00f3n debe estar habilitada en un sitio de WordPress para que funcione correctamente. Alternativamente, tambi\u00e9n podr\u00eda afectar a sitios que hayan activado la funci\u00f3n de registro de depuraci\u00f3n en alg\u00fan momento en el pasado, pero no hayan podido eliminar el archivo de depuraci\u00f3n.<\/p>\n<p>Es importante tener en cuenta que esta funci\u00f3n est\u00e1 deshabilitada de forma predeterminada. El parche soluciona el problema moviendo el archivo de registro a una carpeta dedicada dentro de la carpeta del complemento LiteSpeed \u200b\u200b(&#8220;\/wp-content\/litespeed\/debug\/&#8221;), aleatorizando los nombres de archivo y eliminando la opci\u00f3n de registrar cookies en el archivo.<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/hkn-cis-secure-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/Hackers-norcoreanos-utilizan-rootkit-FudModule-a-traves-de-exploit-de.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>Se recomienda a los usuarios que comprueben sus instalaciones para detectar la presencia de &#8220;\/wp-content\/debug.log&#8221; y tomen medidas para eliminarlos si la funci\u00f3n de depuraci\u00f3n est\u00e1 (o estuvo) habilitada.<\/p>\n<p>Tambi\u00e9n se recomienda establecer una regla .htaccess para denegar el acceso directo a los archivos de registro, ya que los actores maliciosos a\u00fan pueden acceder directamente al nuevo archivo de registro si conocen el nuevo nombre de archivo mediante un m\u00e9todo de prueba y error.<\/p>\n<p>&#8220;Esta vulnerabilidad resalta la importancia cr\u00edtica de garantizar la seguridad al realizar un proceso de registro de depuraci\u00f3n, qu\u00e9 datos no deben registrarse y c\u00f3mo se gestiona el archivo de registro de depuraci\u00f3n&#8221;, dijo Muhammad.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfTe ha parecido interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/09\/critical-security-flaw-found-in.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue8026 de septiembre de 2024\ue804Ravie LakshmananSeguridad de WordPress y seminarios web Los investigadores de ciberseguridad han descubierto otra<\/p>\n","protected":false},"author":1,"featured_media":1349273,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,90105,4664,51458,2458,5194,2503,4667,233028,239182,4654,239508,4658,4659,4653,18,42,246983,4665,246984,158,246982,239484,51459],"class_list":["post-1349272","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-cache","tag-como-hackear","tag-complemento","tag-critica","tag-encuentra","tag-falla","tag-las-noticias-de-los-hackers","tag-litespeed","tag-malware-ransomware","tag-noticias-ciberneticas","tag-noticias-de-ciberseguridad-hoy","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-para","tag-seguridad","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-una","tag-violacion-de-datos","tag-vulnerabilidad-del-software","tag-wordpress"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1349272","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1349272"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1349272\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1349273"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1349272"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1349272"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1349272"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}