{"id":1446336,"date":"2024-11-18T09:44:39","date_gmt":"2024-11-18T09:44:39","guid":{"rendered":"https:\/\/teknomers.com\/es\/urgente-vulnerabilidad-critica-del-complemento-de-wordpress-expone-mas-de-4-millones-de-sitios\/"},"modified":"2024-11-18T09:44:43","modified_gmt":"2024-11-18T09:44:43","slug":"urgente-vulnerabilidad-critica-del-complemento-de-wordpress-expone-mas-de-4-millones-de-sitios","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/urgente-vulnerabilidad-critica-del-complemento-de-wordpress-expone-mas-de-4-millones-de-sitios\/","title":{"rendered":"Urgente: Vulnerabilidad cr\u00edtica del complemento de WordPress expone m\u00e1s de 4 millones de sitios"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">18 de noviembre de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Vulnerabilidad\/Seguridad del sitio web<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/Urgente-Vulnerabilidad-critica-del-complemento-de-WordPress-expone-mas-de.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Se ha revelado una vulnerabilidad cr\u00edtica de omisi\u00f3n de autenticaci\u00f3n en el complemento Really Simple Security (anteriormente Really Simple SSL) para WordPress que, si se explota con \u00e9xito, podr\u00eda permitir a un atacante obtener de forma remota acceso administrativo completo a un sitio vulnerable.<\/p>\n<p>La vulnerabilidad, registrada como CVE-2024-10924 (puntuaci\u00f3n CVSS: 9,8), afecta tanto a la versi\u00f3n gratuita como a la premium del complemento. El software est\u00e1 instalado en m\u00e1s de 4 millones de sitios de WordPress. <\/p>\n<p>&#8220;La vulnerabilidad es programable, lo que significa que puede convertirse en un ataque automatizado a gran escala, dirigido a sitios web de WordPress&#8221;, dijo el investigador de seguridad de Wordfence Istv\u00e1n M\u00e1rton <a rel=\"noopener nofollow\" href=\"https:\/\/www.wordfence.com\/blog\/2024\/11\/really-simple-security-vulnerability\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zerotrust-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1731050243_236_CISA-alerta-sobre-la-explotacion-activa-de-la-vulnerabilidad-critica.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Tras la divulgaci\u00f3n responsable el 6 de noviembre de 2024, la deficiencia se solucion\u00f3 en la versi\u00f3n 9.1.2 lanzada una semana despu\u00e9s. Este riesgo de posible abuso ha <a rel=\"noopener nofollow\" href=\"https:\/\/wordpress.org\/support\/topic\/plugin-updating-automatically-with-auto-updates-disabled-3\/\" target=\"_blank\">incitado<\/a> los mantenedores del complemento trabajar\u00e1n con WordPress para forzar la actualizaci\u00f3n de todos los sitios que ejecutan este complemento antes de su divulgaci\u00f3n p\u00fablica.<\/p>\n<p>Seg\u00fan Wordfence, la vulnerabilidad de omisi\u00f3n de autenticaci\u00f3n, encontrada en las versiones 9.0.0 a 9.1.1.1, surge de un manejo inadecuado de errores de verificaci\u00f3n de usuario en una funci\u00f3n llamada &#8220;check_login_and_get_user&#8221;, permitiendo as\u00ed a atacantes no autenticados iniciar sesi\u00f3n como usuarios arbitrarios, incluidos administradores, cuando dos -La autenticaci\u00f3n de factor est\u00e1 habilitada.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1731923078_519_Urgente-Vulnerabilidad-critica-del-complemento-de-WordPress-expone-mas-de.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1731923078_519_Urgente-Vulnerabilidad-critica-del-complemento-de-WordPress-expone-mas-de.png\" alt=\"Vulnerabilidad del complemento de WordPress\" border=\"0\" data-original-height=\"726\" data-original-width=\"990\" title=\"Vulnerabilidad del complemento de WordPress\"\/><\/a><\/div>\n<p>&#8220;Desafortunadamente, una de las caracter\u00edsticas que agrega la autenticaci\u00f3n de dos factores se implement\u00f3 de manera insegura, lo que hizo posible que atacantes no autenticados obtuvieran acceso a cualquier cuenta de usuario, incluida una cuenta de administrador, con una simple solicitud cuando la autenticaci\u00f3n de dos factores est\u00e1 habilitada&#8221;, dijo M\u00e1rton.<\/p>\n<p>La explotaci\u00f3n exitosa de la vulnerabilidad podr\u00eda tener graves consecuencias, ya que podr\u00eda permitir a actores maliciosos secuestrar sitios de WordPress y utilizarlos con fines delictivos.<\/p>\n<p>La divulgaci\u00f3n se produce d\u00edas despu\u00e9s de que Wordfence revelara otra deficiencia cr\u00edtica en el sistema de gesti\u00f3n de aprendizaje WPLMS para WordPress, WordPress LMS (CVE-2024-10470, puntuaci\u00f3n CVSS: 9,8) que podr\u00eda permitir a actores de amenazas no autenticados leer y eliminar archivos arbitrarios, lo que podr\u00eda resultar en c\u00f3digo. ejecuci\u00f3n.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/cis-nov\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1730452711_528_Microsoft-retrasa-la-retirada-del-mercado-de-Windows-Copilot-por.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Espec\u00edficamente, el tema, anterior a la versi\u00f3n 4.963, es &#8220;vulnerable a la lectura y eliminaci\u00f3n arbitraria de archivos debido a una validaci\u00f3n de ruta de archivo y comprobaciones de permisos insuficientes&#8221;, lo que permite a atacantes no autenticados eliminar archivos arbitrarios en el servidor.<\/p>\n<p>&#8220;Esto hace posible que atacantes no autenticados lean y eliminen cualquier archivo arbitrario en el servidor, incluido el archivo wp-config.php del sitio&#8221;, <a rel=\"noopener nofollow\" href=\"https:\/\/www.wordfence.com\/blog\/2024\/11\/28000-wordpress-sites-affected-by-arbitrary-file-read-and-deletion-vulnerability-in-wplms-wordpress-theme\/\" target=\"_blank\">dicho<\/a>. &#8220;Eliminar wp-config.php obliga al sitio a entrar en un estado de configuraci\u00f3n, lo que permite a un atacante iniciar una toma de control del sitio conect\u00e1ndolo a una base de datos bajo su control&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/11\/urgent-critical-wordpress-plugin.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80218 de noviembre de 2024\ue804Ravie LakshmananVulnerabilidad\/Seguridad del sitio web Se ha revelado una vulnerabilidad cr\u00edtica de omisi\u00f3n de<\/p>\n","protected":false},"author":1,"featured_media":1446337,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4664,51458,2458,38,4013,201033,16,327,4654,201031,4659,4653,4655,246983,255454,246984,3260,201032,4544,246982,4014,4660,51459],"class_list":["post-1446336","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-complemento","tag-critica","tag-del","tag-expone","tag-las-noticias-de-los-piratas-informaticos","tag-mas","tag-millones","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-sitios","tag-software-malicioso-ransomware","tag-urgente","tag-violacion-de-datos","tag-vulnerabilidad","tag-vulnerabilidad-de-software","tag-wordpress"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1446336","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1446336"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1446336\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1446337"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1446336"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1446336"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1446336"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}