Skip to main content

Esta vulnerabilidad puede dejar tu WordPress sin contenido

Una peligrosa vulnerabilidad quedó al descubierto en WordPress, ya que el equipo de WebARX informó que un plugin estaba accediendo a cuentas con permisos de administrador y borraba el contenido de un sitio bajo este CMS.

El plugin en cuestión es ThemeGrill Demo Importer, que tiene miles de plantillas de diseño personalizado y que cuenta con aproximadamente un millón y medio de descargas.

Si bien se informa que el bug fue resuelto y parchado, se recomienda a los usuarios de WordPress que tengan instalado este plugin instalar la versión 1.6.3 del CMS.

¿Cómo se activa este malware? Se da en las versiones que van desde la 1.3.4 a la 1.6.1 de este plugin, y principalmente el fallo permite a un atacante remoto y sin necesidad de autenticarse, borrar una base de datos completa (publicaciones, páginas, comentarios, nombres de usuarios, contraseñas, etc.) y llevarla a la configuración por defecto.

Luego de eso el atacante quedará registrado con permisos de administrador, ya que al llevar la cuenta de WordPress a la configuración por defecto se habrá creado un usuario con el nombre “admin”.

Para lograr el ataque, el único requisito adicional es que el sitio tenga instalado una plantilla de ThemeGrill y tener también instalado el plugin vulnerable.

La gente de WebARX publicó un cronograma de cómo se dieron los ataques:

  • 06-02-2020 – Descubrimiento del problema y lanzamiento de un parche para todos los clientes de WebARX.
  • 06-02-2020 : informó el problema al desarrollador del complemento.
  • 11-02-2020 – Segundo intento de contactar al desarrollador.
  • 14-02-2020 : correo electrónico recibido del desarrollador, reenviado el problema.
  • 16-02-2020 – El desarrollador publicó una nueva versión que soluciona el problema.

Por otro lado, el mismo sitio de seguridad apuntó que no hay que confiarse de que con el parche está todo resuelto, ya que «los atacantes a menudo supervisan los registros de cambios de complementos para detectar correcciones de errores de seguridad y comparar diferentes versiones para ver qué se corrigió. Esto permite que los atacantes actúen antes de que los usuarios hayan actualizado el complemento. Por eso es muy importante actualizar los complementos lo más rápido posible»

WebARX además apuntó que, «hemos estado monitoreando de cerca la vulnerabilidad de ThemeGrill Demo Importer y hemos visto esta vulnerabilidad explotada desde el lanzamiento del parche. WebARX ha bloqueado más de 16,000 ataques contra esta vulnerabilidad desde el 16 de febrero».

Topics
Diego Bastarrica
Diego Bastarrica es periodista y docente de la Universidad Diego Portales de Chile. Especialista en redes sociales…
Este celular Android llega con una especificación inédita
celular nothing phone 2a plus chipset

Nothing, la compañía de teléfonos inteligentes del CEO Carl Pei, presentará un nuevo teléfono la próxima semana: el Nothing Phone 2a Plus. Al estilo típico de Nothing, estamos recibiendo un goteo constante de información sobre el nuevo teléfono a medida que Nothing continúa bromeando antes del lanzamiento.

En una publicación en X (anteriormente Twitter), Nothing ha revelado el chipset que hará su debut mundial exclusivo con el Nothing Phone 2a Plus: el MediaTek Dimensity 7350 Pro. Este nuevo procesador puede alcanzar velocidades de hasta 3 GHz, lo que hace que el Nothing Phone 2a Plus sea un 10% más rápido que el Nothing Phone 2a.

Leer más
El nuevo chip insignia de AMD acaba de hacer algo sin precedentes
amd ventaja sobre intel zen 5 ryzen

El próximo chip de sobremesa insignia de AMD, el Ryzen 9 9950X, aún no ha llegado al mercado, pero los primeros resultados de las pruebas ya muestran un rendimiento prometedor. Según una puntuación de referencia compartida recientemente, el 9950X puede alcanzar impresionantes velocidades de reloj de impulso de hasta 6 GHz.

El usuario de X (anteriormente Twitter) @9950pro publicado una captura de pantalla de un resultado de Geekbench 6 para una muestra de ingeniería de Ryzen 9 9950X. La CPU se emparejó con una placa base Asus ROG Crosshair X670E y 32 GB de memoria DDR5. En particular, las velocidades de reloj alcanzaron los 5,95 GHz, casi 300 MHz por encima de su reloj de impulso máximo estándar. En estas pruebas, el chip overclockeado obtuvo 3.706 puntos en rendimiento de un solo núcleo y 26.047 puntos en rendimiento de múltiples núcleos, lo que destaca su capacidad sustancial.
@9550pro en Twitter/X
Hace solo unas semanas, hubo un intento exitoso de overclockear el Ryzen 9 9950X más allá de la marca de 6 GHz. El equipo interno de overclocking de AMD logró llevar el chip a unos asombrosos 6,75 GHz, rompiendo el récord mundial en Cinebench R23 con 53.557 puntos en la prueba multinúcleo. Este logro, que también incluyó alcanzar varios otros hitos, solo fue posible utilizando el enfriamiento con nitrógeno líquido (LN2), un método que a menudo se usa para el overclocking extremo, pero que no es práctico para el uso diario del consumidor.

Leer más
EA Sports FC 25: estas son todas las ligas y campeonatos
ea sports fc 25 ligas campeonatos

EA SPORTS FC 25 | Official Gameplay Deep Dive

Este próximo 27 de septiembre se lanzará el EA Sports FC 25, que vendrá con varias licencias o acuerdos exclusivos, como la Liga Profesional Argentina o el regreso de el Nápoli del Calcio o la exclusividad con la Liga española.

Leer más