El 7 de enero, dos equipos de investigación separados identificaron vulnerabilidades en tres WordPress complementos que afectaron a 400,000 sitios web combinados.
Investigadores de ciberseguridad de WebARX alertó al desarrollador de InfiniteWP Client y WP Time Capsule sobre vulnerabilidades en sus complementos. Mientras Wordfence encontró una vulnerabilidad similar en Restablecimiento de la base de datos de WP.
Según estos investigadores, algunos problemas lógicos en los códigos de los complementos facilitaron que cualquiera pudiera acceder a las cuentas de administrador sin contraseñas. Específicamente, este problema afecta a las versiones de
- InfiniteWP por debajo de 1.9.4.5
- Versiones de WP Time Capsule inferiores a 1.21.16
- Restablecimiento de la base de datos de WP por debajo de 3.15.
Vulnerabilidades del cliente InfiniteWP
Como administrador, Cliente InfiniteWP le permite utilizar un único servidor para administrar múltiples sitios web de WP.
Por lo tanto, cualquier atacante con codificación JSON y Base64 puede usar una carga útil de solicitud POST para iniciar sesión solo con el nombre de usuario de un administrador. Entonces será fácil llevar a cabo cualquier intención maliciosa, que incluye agregar o eliminar cuentas.
La siguiente imagen muestra el código vulnerable del cliente InfiniteWP.
La biblioteca de complementos de WP informa que InfiniteWP Client está activo en más de 300,000 sitios web. Entonces esta vulnerabilidad afecta al 75 por ciento de todos los sitios web expuestos.
Vulnerabilidades de WP Time Capsule
Al crear contenido nuevo o agregar nuevos códigos a sus sitios web, WP Time Capsule crea entradas de bases de datos y copias de seguridad de sus archivos. Por lo tanto, guarda automáticamente todos los cambios que ocurren en su sitio WP. Además de los más de 20,000 dominios que utilizan el complemento.
Un atacante puede explotar WP Time Capsule en versiones inferiores a 1.21.16 insertando una cadena manipulada en una solicitud POST sin formato. El objetivo es secuestrar todas las cuentas de administrador disponibles y ser el primer administrador de la lista en iniciar sesión.
La siguiente imagen muestra la versión vulnerable de WP Time Capsule.
Vulnerabilidades del restablecimiento de la base de datos de WP
Restablecimiento de la base de datos de WP es una herramienta útil para administradores que ejecutan pruebas en sus sitios web. Este complemento le permite restablecer las tablas de la base de datos de su sitio web al estado de una recién instalada WordPress. Para que siempre puedas empezar de nuevo sin necesidad de reinstalar WordPress.
El complemento tiene dos vulnerabilidades. Una vulnerabilidad permite a usuarios no autenticados restablecer las tablas de la base de datos a su estado inicial. Una acción que puede llevar a un reinicio total del sitio, a una toma de control o a ambas cosas.
Mientras que la segunda vulnerabilidad permite a los usuarios autenticados asignar roles administrativos a su cuenta independientemente de su nivel inicial de permiso. Bloqueando así a todos los demás usuarios.
La actualización que soluciona ambas vulnerabilidades de este complemento es la versión 3.15, que puede ayudar a los 80,000 sitios web que utilizan este complemento.
Las respuestas
Cuando los investigadores de WebARX informaron estas vulnerabilidades al desarrollador de los dos primeros complementos, obtuvieron una respuesta rápida. El desarrollador puso a disposición una actualización de software apenas un día después del informe.
Los desarrolladores parchearon los complementos mediante
- Eliminando algunas llamadas a funciones
- Modificar códigos de acción y
- Agregar comprobaciones de autenticidad de la carga útil
Los expertos advierten que las protecciones de firewall no funcionarán. Por lo tanto, los usuarios deben actualizar inmediatamente a las últimas versiones de los tres complementos.
¿Es su host más vulnerable que su complemento?
Los complementos pueden tener vulnerabilidades, pero el host de su sitio puede exponerlo a aún más ataques. Hasta 41 por ciento de WordPress site las vulnerabilidades provienen de servidores web.
Por lo tanto, más allá de los parches y actualizaciones de complementos, desea asegurarse de que está utilizando un servidor web seguro. Ahí es donde HostScore entra en juego. Le ayudamos a realizar un seguimiento de los datos de rendimiento de los servidores de sitios web, comprender cómo le influye el rendimiento del sitio y decidir la mejor opción. plan de hosting para tu negocio.
Leer también