{"id":829368,"date":"2023-06-29T09:52:38","date_gmt":"2023-06-29T09:52:38","guid":{"rendered":"https:\/\/teknomers.com\/es\/falla-de-seguridad-critica-en-el-complemento-de-inicio-de-sesion-social-para-wordpress-expone-las-cuentas-de-los-usuarios\/"},"modified":"2023-06-29T09:52:42","modified_gmt":"2023-06-29T09:52:42","slug":"falla-de-seguridad-critica-en-el-complemento-de-inicio-de-sesion-social-para-wordpress-expone-las-cuentas-de-los-usuarios","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/falla-de-seguridad-critica-en-el-complemento-de-inicio-de-sesion-social-para-wordpress-expone-las-cuentas-de-los-usuarios\/","title":{"rendered":"Falla de seguridad cr\u00edtica en el complemento de inicio de sesi\u00f3n social para WordPress expone las cuentas de los usuarios"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">29 de junio de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><span class=\"p-tags\">Seguridad del sitio web\/vulnerabilidad<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Se ha revelado una falla de seguridad cr\u00edtica en miniOrange <a rel=\"nofollow noopener\" href=\"https:\/\/wordpress.org\/plugins\/miniorange-login-openid\/\" target=\"_blank\">Complemento de inicio de sesi\u00f3n y registro social<\/a> para WordPress que podr\u00eda permitir que un actor malintencionado inicie sesi\u00f3n, ya que ya se conoce la informaci\u00f3n proporcionada por el usuario sobre la direcci\u00f3n de correo electr\u00f3nico.<\/p>\n<p>Registrado como CVE-2023-2982 (puntaje CVSS: 9.8), la falla de omisi\u00f3n de autenticaci\u00f3n afecta a todas las versiones del complemento, incluida y anterior a la 7.6.4.  Se abord\u00f3 el 14 de junio de 2023 con el lanzamiento de la versi\u00f3n 7.6.5 luego de la divulgaci\u00f3n responsable el 2 de junio de 2023.<\/p>\n<p>&#8220;La vulnerabilidad hace posible que un atacante no autenticado obtenga acceso a cualquier cuenta en un sitio, incluidas las cuentas utilizadas para administrar el sitio, si el atacante conoce o puede encontrar la direcci\u00f3n de correo electr\u00f3nico asociada&#8221;, dijo el investigador de Wordfence Istv\u00e1n M\u00e1rton. <a rel=\"nofollow noopener\" href=\"https:\/\/www.wordfence.com\/blog\/2023\/06\/miniorange-addresses-authentication-bypass-vulnerability-in-wordpress-social-login-and-register-wordpress-plugin\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>El problema tiene su origen en el hecho de que la clave de cifrado utilizada para proteger la informaci\u00f3n durante el inicio de sesi\u00f3n utilizando cuentas de redes sociales est\u00e1 codificada, lo que lleva a un escenario en el que los atacantes podr\u00edan crear una solicitud v\u00e1lida con una direcci\u00f3n de correo electr\u00f3nico correctamente cifrada utilizada para identificar al usuario. .<\/p>\n<p>Si la cuenta pertenece al administrador del sitio de WordPress, podr\u00eda resultar en un compromiso total.  El complemento se utiliza en m\u00e1s de 30.000 sitios.<\/p>\n<div class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/www.memcyco.com\/home\/library\/the-untold-cost-of-brand-impersonation-ebook\/?utm_source=thn&amp;utm_medium=referral&amp;utm_campaign=ebook-campaign\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/06\/1687793621_378_Intercambio-de-criptomonedas-japones-es-victima-del-ataque-de-puerta.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El aviso sigue al <a rel=\"nofollow noopener\" href=\"https:\/\/www.wordfence.com\/blog\/2023\/06\/arbitrary-user-password-change-vulnerability-in-learndash-lms-wordpress-plugin\/\" target=\"_blank\">descubrimiento<\/a> de una falla de alta severidad que afecta <a rel=\"nofollow noopener\" href=\"https:\/\/www.learndash.com\/learndash-lms\/\" target=\"_blank\">Complemento LearnDash LMS<\/a>un complemento de WordPress con m\u00e1s de 100.000 instalaciones activas, que podr\u00eda permitir a cualquier usuario con una cuenta existente restablecer contrase\u00f1as de usuarios arbitrarios, incluidos aquellos con acceso de administrador.<\/p>\n<p>El error (CVE-2023-3105, puntaje CVSS: 8.8) se corrigi\u00f3 en la versi\u00f3n 4.6.0.1 que se envi\u00f3 el 6 de junio de 2023.<\/p>\n<p>Tambi\u00e9n llega semanas despu\u00e9s de Patchstack. <a rel=\"nofollow noopener\" href=\"https:\/\/patchstack.com\/articles\/csrf-to-wp-admin-site-wide-xss-in-updraftplus-plugin\/\" target=\"_blank\">detallado<\/a> una falsificaci\u00f3n de solicitud entre sitios (<a rel=\"nofollow noopener\" href=\"https:\/\/owasp.org\/www-community\/attacks\/csrf\" target=\"_blank\">CSRF<\/a>) vulnerabilidad en el <a rel=\"nofollow noopener\" href=\"https:\/\/wordpress.org\/plugins\/updraftplus\/\" target=\"_blank\">Complemento UpdraftPlus<\/a> (CVE-2023-32960, puntaje CVSS: 7.1) que podr\u00eda permitir que un atacante no autenticado robe datos confidenciales y eleve los privilegios al enga\u00f1ar a un usuario con permisos administrativos para que visite la URL de un sitio de WordPress manipulado.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/06\/critical-security-flaw-in-social-login.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80229 de junio de 2023\ue804Ravie Lakshman\u00e1nSeguridad del sitio web\/vulnerabilidad Se ha revelado una falla de seguridad cr\u00edtica en<\/p>\n","protected":false},"author":1,"featured_media":829369,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4664,51458,2458,5017,4013,2503,4662,1960,4668,246,4667,36,4654,4658,4659,4653,4655,18,4663,42,4666,4665,9393,3379,7528,4660,51459],"class_list":["post-829368","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-complemento","tag-critica","tag-cuentas","tag-expone","tag-falla","tag-filtracion-de-datos","tag-inicio","tag-la-seguridad-informatica","tag-las","tag-las-noticias-de-los-hackers","tag-los","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-programa-malicioso-ransomware","tag-seguridad","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-sesion","tag-social","tag-usuarios","tag-vulnerabilidad-de-software","tag-wordpress"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/829368","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=829368"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/829368\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/829369"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=829368"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=829368"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=829368"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}