{"id":1483446,"date":"2024-12-12T12:08:55","date_gmt":"2024-12-12T12:08:55","guid":{"rendered":"https:\/\/teknomers.com\/es\/fallo-del-complemento-wordpress-hunk-companion-explotado-para-instalar-complementos-vulnerables-de-forma-silenciosa\/"},"modified":"2024-12-12T12:09:00","modified_gmt":"2024-12-12T12:09:00","slug":"fallo-del-complemento-wordpress-hunk-companion-explotado-para-instalar-complementos-vulnerables-de-forma-silenciosa","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/fallo-del-complemento-wordpress-hunk-companion-explotado-para-instalar-complementos-vulnerables-de-forma-silenciosa\/","title":{"rendered":"Fallo del complemento WordPress Hunk Companion explotado para instalar complementos vulnerables de forma silenciosa"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">12 de diciembre de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Seguridad\/vulnerabilidad del sitio web<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/Fallo-del-complemento-WordPress-Hunk-Companion-explotado-para-instalar-complementos.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Los actores malintencionados est\u00e1n explotando una vulnerabilidad cr\u00edtica en el <a rel=\"noopener nofollow\" href=\"https:\/\/wordpress.org\/plugins\/hunk-companion\/\" target=\"_blank\">Compa\u00f1ero gal\u00e1n<\/a> complemento para WordPress para instalar otros complementos vulnerables que podr\u00edan abrir la puerta a una variedad de ataques.<\/p>\n<p>La falla, identificada como CVE-2024-11972 (puntuaci\u00f3n CVSS: 9,8), afecta a todas las versiones del complemento anteriores a la 1.9.0. El complemento tiene m\u00e1s de 10.000 instalaciones activas.<\/p>\n<p>&#8220;Esta falla plantea un riesgo de seguridad significativo, ya que permite a los atacantes instalar complementos vulnerables o cerrados, que luego pueden ser explotados para ataques como la ejecuci\u00f3n remota de c\u00f3digo (RCE), la inyecci\u00f3n SQL, los scripts entre sitios (XSS) o incluso el creaci\u00f3n de puertas traseras administrativas&#8221;, WPScan <a rel=\"noopener nofollow\" href=\"https:\/\/wpscan.com\/blog\/unauthorized-plugin-installation-activation-in-hunk-companion\/\" target=\"_blank\">dicho<\/a> en un informe.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zerotrust-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1732617974_421_CISA-insta-a-las-agencias-a-aplicar-parches-criticos-quotRedes.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Para empeorar las cosas, los atacantes podr\u00edan aprovechar complementos obsoletos o abandonados para eludir las medidas de seguridad, alterar los registros de la base de datos, ejecutar scripts maliciosos y tomar el control de los sitios.<\/p>\n<p>WPScan dijo que descubri\u00f3 el defecto de seguridad al analizar una infecci\u00f3n en un sitio de WordPress no especificado y descubri\u00f3 que los actores de amenazas lo estaban utilizando como arma para instalar un complemento ahora cerrado llamado <a rel=\"noopener nofollow\" href=\"https:\/\/wordpress.org\/plugins\/wp-query-console\/\" target=\"_blank\">Consola de consultas de WP<\/a>y, posteriormente, aprovechar un error de RCE en el complemento instalado para ejecutar c\u00f3digo PHP malicioso.<\/p>\n<p>Vale la pena se\u00f1alar que la falla RCE de d\u00eda cero en WP Query Console, rastreada como <a rel=\"noopener nofollow\" href=\"https:\/\/www.cve.org\/CVERecord?id=CVE-2024-50498\" target=\"_blank\">CVE-2024-50498<\/a> (Puntuaci\u00f3n CVSS: 10,0), permanece sin parchear.<\/p>\n<p>CVE-2024-11972 tambi\u00e9n es un bypass de parche para <a rel=\"noopener nofollow\" href=\"https:\/\/www.cve.org\/CVERecord?id=CVE-2024-9707\" target=\"_blank\">CVE\u20112024\u20119707<\/a> (Puntuaci\u00f3n CVSS: 9,8), una vulnerabilidad similar en Hunk Companion que podr\u00eda permitir la instalaci\u00f3n o activaci\u00f3n de complementos no autorizados. Esta deficiencia se solucion\u00f3 en la versi\u00f3n 1.8.5.<\/p>\n<p>En esencia, se debe a un error en el script &#8220;hunk\u2011companion\/import\/app\/app.php&#8221; que permite que las solicitudes no autenticadas eviten las comprobaciones establecidas para verificar si el usuario actual tiene permiso para instalar complementos.<\/p>\n<p>&#8220;Lo que hace que este ataque sea particularmente peligroso es su combinaci\u00f3n de factores: aprovechar una vulnerabilidad previamente parcheada en Hunk Companion para instalar un complemento ahora eliminado con una falla conocida de ejecuci\u00f3n remota de c\u00f3digo&#8221;, se\u00f1al\u00f3 Daniel Rodr\u00edguez de WPScan.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/gartner-endpoint-protection-d-v3\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/INTERPOL-detiene-a-5500-personas-en-campana-mundial-contra-la.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;La cadena de explotaci\u00f3n subraya la importancia de proteger todos los componentes de un sitio de WordPress, especialmente los temas y complementos de terceros, que pueden convertirse en puntos cr\u00edticos de entrada para los atacantes&#8221;.<\/p>\n<p>El desarrollo viene como Wordfence. <a rel=\"noopener nofollow\" href=\"https:\/\/www.wordfence.com\/blog\/2024\/12\/6000000-wordpress-sites-protected-against-payment-refund-and-subscription-cancellation-vulnerability-in-wpforms-wordpress-plugin\/\" target=\"_blank\">revelado<\/a> un defecto de alta gravedad en el <a rel=\"noopener nofollow\" href=\"https:\/\/wordpress.org\/plugins\/wpforms-lite\/\" target=\"_blank\">Formularios WP<\/a> complemento (CVE-2024-11205, puntuaci\u00f3n CVSS: 8,5) que hace posible que atacantes autenticados, con acceso de nivel de suscriptor y superior, reembolsen los pagos de Stripe y cancelen suscripciones.<\/p>\n<p>La vulnerabilidad, que afecta a las versiones 1.8.4 hasta la 1.9.2.1 inclusive, se ha resuelto en las versiones 1.9.2.2 o posteriores. El complemento est\u00e1 instalado en m\u00e1s de 6 millones de sitios de WordPress.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/12\/wordpress-hunk-companion-plugin-flaw.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80212 de diciembre de 2024\ue804Ravie LakshmananSeguridad\/vulnerabilidad del sitio web Los actores malintencionados est\u00e1n explotando una vulnerabilidad cr\u00edtica en<\/p>\n","protected":false},"author":1,"featured_media":1483447,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4664,215558,51458,28171,38,7881,10273,4089,201799,27439,201033,4654,201031,4659,4653,4655,18,246983,255454,246984,76270,201032,246982,4660,5163,51459],"class_list":["post-1483446","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-companion","tag-complemento","tag-complementos","tag-del","tag-explotado","tag-fallo","tag-forma","tag-hunk","tag-instalar","tag-las-noticias-de-los-piratas-informaticos","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-silenciosa","tag-software-malicioso-ransomware","tag-violacion-de-datos","tag-vulnerabilidad-de-software","tag-vulnerables","tag-wordpress"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1483446","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1483446"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1483446\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1483447"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1483446"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1483446"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1483446"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}