Skip to main content

Error de WordPress deja casi 2 millones de sitios vulnerables

Una falla en dos complementos personalizados de WordPress deja a los usuarios vulnerables a ataques de secuencias de comandos entre sitios (XSS), según un informe reciente.

Investigador de Patchstack Rafie Muhammad descubrió recientemente una falla XSS en los complementos Advanced Custom Fields y Advanced Custom Fields Pro, que son instalados activamente por más de 2 millones de usuarios en todo el mundo, según Bleeping Computer.

Recommended Videos

La falla, llamada CVE-2023-30777 fue descubierta el 2 de mayo y se le dio una prominencia de alta gravedad. El desarrollador de los complementos, WP Engine, proporcionó rápidamente una actualización de seguridad, la versión 6.1.6, a los pocos días de enterarse de la vulnerabilidad, el 4 de mayo.

Un celular con el logo de WordPress.
Getty Images

Los populares creadores de campos personalizados permiten a los usuarios tener un control total de su sistema de gestión de contenido desde el back-end, con pantallas de edición de WordPress, datos de campo personalizados y otras características.

Sin embargo, los errores XSS se pueden ver de manera frontal y funcionan inyectando «scripts maliciosos en sitios web vistos por otros, lo que resulta en la ejecución de código en el navegador web del visitante», agregó Bleeping Computer.

Esto podría dejar a los visitantes del sitio web abiertos a que sus datos sean robados de los sitios infectados de WordPress, señaló Patchstack.

Los detalles sobre la vulnerabilidad XSS indican que podría desencadenarse por una «instalación o configuración predeterminada del complemento Advanced Custom Fields». Sin embargo, los usuarios tendrían que tener acceso de inicio de sesión al complemento Advanced Custom Fields para activarlo en primer lugar, lo que significa que un mal actor tendría que engañar a alguien con acceso para desencadenar la falla, agregaron los investigadores.

La falla CVE-2023-30777 se puede encontrar en el controlador de funciones admin_body_class, en el que un mal actor puede inyectar código malicioso. En particular, este error inyecta cargas útiles DOM XSS en el código redactado incorrectamente, que no es capturado por la salida de saneamiento del código, una especie de medida de seguridad, que es parte de la falla.

La corrección en la versión 6.1.6 introdujo el gancho admin_body_class, que bloquea la ejecución del ataque XSS.

Los usuarios de Advanced Custom Fields y Advanced Custom Fields Pro deben actualizar los plug-ins a la versión 6.1.6 o posterior. Muchos usuarios siguen siendo susceptibles a los ataques, con aproximadamente el 72,1% de WordPress.org usuarios de plug-ins que tienen versiones inferiores a 6.1. Esto hace que sus sitios web sean vulnerables no solo a los ataques XSS sino también a otras fallas en la naturaleza, dijo la publicación.

Diego Bastarrica
Diego Bastarrica es periodista y docente de la Universidad Diego Portales de Chile. Especialista en redes sociales…
Acer tiene su propia versión de la Mac mini y la iMac
Acer Predator CES 2025

Entre las ofertas de Acer para el CES 2025, hay algunos claros competidores de Apple: la serie de sobremesa Aspire AIO (todo en uno) y el mini PC Revo Box. Todos son PC Copilot+ equipados con unidades de procesamiento neuronal (NPU) integradas destinadas a ser impulsadas a través de la aceleración de la IA, al menos, en teoría.

La línea incluye dos computadoras de escritorio AIO diferentes, la serie Aspire C y la serie Aspire S. Una diferencia clave entre ellos es que los modelos Aspire S funcionan con procesadores Intel Core Ultra 7 y gráficos Intel Arc, mientras que los modelos Aspire C utilizan procesadores AMD Ryzen AI 9 y tarjetas gráficas AMD Radeon.
Acer
Con un elegante exterior blanco y una pequeña cámara integrada en el bisel, la serie Aspire S está diseñada para ser súper delgada y minimalista. La serie C, por otro lado, viene en negro y tiene una cámara más grande que se encuentra en la parte superior del monitor. Es más potente, pero sigue apuntando a ser elegante y delgado.

Leer más
Este laptop «neutro en carbono» está fabricado con conchas de ostras
Acer Aspire Vero 16

Acer ha anunciado un portátil centrado en la sostenibilidad como parte de su línea CES 2025 llamado Aspire Vero 16. Es un PC neutro en carbono diseñado para ser fácilmente reparado. El chasis está fabricado con un 70% de plástico reciclado posconsumo y material de base biológica procedente de conchas de ostras. En otras palabras, Acer le está dando al término "PC plegable" un significado completamente nuevo.

La computadora portátil funciona con procesadores Intel Core Ultra 200H con configuraciones disponibles de hasta 32 GB de RAM y 2 TB de almacenamiento. También tiene gráficos Intel Arc incorporados, una cámara web de 1440p con un obturador de privacidad, un lector de huellas dactilares, dos puertos Thunderbolt 4 y un puerto HDMI 2.1. La pantalla es de 16 pulgadas con soporte de gama de colores 100% sRGB y biseles delgados.

Leer más
MSI acaba de avergonzar a todos con su nuevo teclado de $80
Teclado MSI

MSI me dejó boquiabierto en el CES 2025 con su nuevo teclado mecánico de 80 dólares.

Se llama Forge GK600 TKL Wireless, y avergüenza a casi todos los teclados para juegos que he visto. No solo está repleto de elementos de diseño premium generalmente reservados para teclados caros como el ROG Azoth y el GMMK 3, sino que también tiene un precio increíble de $ 80. Incluso mientras escribo este artículo, todavía estoy sorprendido por el precio. El Forge GK600 no tiene por qué ser tan barato como es.

Leer más