{"id":832660,"date":"2023-07-01T07:48:40","date_gmt":"2023-07-01T07:48:40","guid":{"rendered":"https:\/\/teknomers.com\/es\/la-falla-del-complemento-de-wordpress-sin-parches-podria-permitir-a-los-piratas-informaticos-crear-administradores-secretos-en-200000-sitios\/"},"modified":"2023-07-01T07:48:40","modified_gmt":"2023-07-01T07:48:40","slug":"la-falla-del-complemento-de-wordpress-sin-parches-podria-permitir-a-los-piratas-informaticos-crear-administradores-secretos-en-200000-sitios","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/la-falla-del-complemento-de-wordpress-sin-parches-podria-permitir-a-los-piratas-informaticos-crear-administradores-secretos-en-200000-sitios\/","title":{"rendered":"La falla del complemento de WordPress sin parches podr\u00eda permitir a los piratas inform\u00e1ticos crear administradores secretos en 200,000 sitios"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">01 de julio de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><span class=\"p-tags\">Seguridad del sitio web \/ Amenaza cibern\u00e9tica<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEiZVf0HbAKLFAbfFFvfZ9TvaBvV8QJWphGcMYCBkWsdA8qBN01Z2YQPV3eikPxDWYcvRgf8yCPa2IkmflDCmBL4QJ2un4vIq_ijCHdVMgGsio4q2EYZbm1GUnQ9pZseg8OtgN1-DaMzEeoHrynKPns7CBPtNJeId0pT0x1lGGUi2WtJI4saEMCTgHg6VL4\/s728-e3650\/wordpress-hacking.jpg\" alt=\"Falla de complemento de WordPress sin parchear\" border=\"0\" data-original-height=\"380\" data-original-width=\"728\" title=\"Falla de complemento de WordPress sin parchear\"\/><\/div>\n<p>Hasta 200.000 sitios web de WordPress corren el riesgo de sufrir ataques continuos que explotan una vulnerabilidad de seguridad cr\u00edtica sin parches en el complemento Ultimate Member.<\/p>\n<p>La falla, rastreada como CVE-2023-3460 (puntaje CVSS: 9.8), afecta a todas las versiones del complemento Ultimate Member, incluida la \u00faltima versi\u00f3n (2.6.6) que se lanz\u00f3 el 29 de junio de 2023.<\/p>\n<p>\u00daltimo miembro es un <a rel=\"nofollow noopener\" href=\"https:\/\/wordpress.org\/plugins\/ultimate-member\/\" target=\"_blank\">complemento popular<\/a> que facilita la creaci\u00f3n de perfiles de usuario y comunidades en los sitios de WordPress.  Tambi\u00e9n proporciona funciones de administraci\u00f3n de cuentas.<\/p>\n<p>&#8220;Este es un problema muy serio: los atacantes no autenticados pueden explotar esta vulnerabilidad para crear nuevas cuentas de usuario con privilegios administrativos, d\u00e1ndoles el poder de tomar el control completo de los sitios afectados&#8221;, dijo la empresa de seguridad de WordPress WPScan. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.wpscan.com\/hacking-campaign-actively-exploiting-ultimate-member-plugin\/\" target=\"_blank\">dicho<\/a> en una alerta.<\/p>\n<div class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/netspi-in-1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/06\/Nueva-campana-de-malware-que-aprovecha-Satacom-Downloader-para-robar.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Aunque los detalles sobre la falla se han ocultado debido al abuso activo, se deriva de una l\u00f3gica de lista de bloqueo inadecuada que se implement\u00f3 para alterar el valor meta del usuario wp_capabilities de un nuevo usuario al de un administrador y obtener acceso completo al sitio.<\/p>\n<p>&#8220;Si bien el complemento tiene una lista predefinida de claves prohibidas, que un usuario no deber\u00eda poder actualizar, existen formas triviales de eludir los filtros implementados, como utilizar varios casos, barras y codificaci\u00f3n de caracteres en un valor de clave meta proporcionado en versiones vulnerables del complemento&#8221;, la investigadora de Wordfence Chloe Chamberland <a rel=\"nofollow noopener\" href=\"https:\/\/www.wordfence.com\/blog\/2023\/06\/psa-unpatched-critical-privilege-escalation-vulnerability-in-ultimate-member-plugin-being-actively-exploited\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>El asunto sali\u00f3 a la luz luego de <a rel=\"nofollow noopener\" href=\"https:\/\/wordpress.org\/support\/topic\/register-role-ignored-and-user-became-an-admin\/\" target=\"_blank\">informes<\/a> <a rel=\"nofollow noopener\" href=\"https:\/\/wordpress.org\/support\/topic\/registration-form-issue-8\/\" target=\"_blank\">surgido<\/a> de cuentas de administrador no autorizadas que se agregaron a los sitios afectados, lo que provoc\u00f3 que los mantenedores del complemento emitieran correcciones parciales en las versiones 2.6.4, 2.6.5 y 2.6.6.  Una nueva actualizaci\u00f3n es <a rel=\"nofollow noopener\" href=\"https:\/\/wordpress.org\/support\/topic\/security-issue-144\/#post-16859857\" target=\"_blank\">esperado<\/a> para ser lanzado en los pr\u00f3ximos d\u00edas.<\/p>\n<p>&#8220;Una vulnerabilidad de escalada de privilegios utilizada a trav\u00e9s de UM Forms&#8221;, dijo Ultimate Member en sus notas de lanzamiento.  &#8220;Conocido en la naturaleza, esa vulnerabilidad permiti\u00f3 a extra\u00f1os crear usuarios de WordPress de nivel administrador&#8221;.<\/p>\n<div class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/www.memcyco.com\/home\/library\/the-untold-cost-of-brand-impersonation-ebook\/?utm_source=thn&amp;utm_medium=referral&amp;utm_campaign=ebook-campaign\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/06\/Hackers-chinos-utilizan-tacticas-nunca-antes-vistas-para-ataques-a.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>WPScan, sin embargo, se\u00f1al\u00f3 que los parches est\u00e1n incompletos y que encontr\u00f3 numerosos m\u00e9todos para eludirlos, lo que significa que el problema a\u00fan se puede explotar activamente.<\/p>\n<p>En los ataques observados, la falla se usa para registrar nuevas cuentas con los nombres apadmins, se_brutal, segs_brutal, wpadmins, wpengine_backup y wpenginer para cargar complementos y temas maliciosos a trav\u00e9s del panel de administraci\u00f3n del sitio.<\/p>\n<p>Se recomienda a los usuarios de Ultimate Member que deshabiliten el complemento hasta que est\u00e9 disponible un parche adecuado que cubra por completo el agujero de seguridad.  Tambi\u00e9n se recomienda auditar a todos los usuarios de nivel de administrador en los sitios web para determinar si se han agregado cuentas no autorizadas.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/07\/unpatched-wordpress-plugin-flaw-could.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80201 de julio de 2023\ue804Ravie Lakshman\u00e1nSeguridad del sitio web \/ Amenaza cibern\u00e9tica Hasta 200.000 sitios web de WordPress<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,24235,4661,4664,51458,2690,38,2503,4662,6214,4668,4667,36,4654,4658,4659,4653,4655,6244,1515,6213,2916,4663,6628,4666,4665,1030,3260,4660,51459],"class_list":["post-832660","post","type-post","status-publish","format-standard","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-administradores","tag-ataques-ciberneticos","tag-como-hackear","tag-complemento","tag-crear","tag-del","tag-falla","tag-filtracion-de-datos","tag-informaticos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-los","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-parches","tag-permitir","tag-piratas","tag-podria","tag-programa-malicioso-ransomware","tag-secretos","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-sin","tag-sitios","tag-vulnerabilidad-de-software","tag-wordpress"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/832660","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=832660"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/832660\/revisions"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=832660"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=832660"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=832660"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}