Skip to main content
  1. Home
  2. Computación
  3. Noticias
  4. News

Error de WordPress deja casi 2 millones de sitios vulnerables

Una falla en dos complementos personalizados de WordPress deja a los usuarios vulnerables a ataques de secuencias de comandos entre sitios (XSS), según un informe reciente.

Investigador de Patchstack Rafie Muhammad descubrió recientemente una falla XSS en los complementos Advanced Custom Fields y Advanced Custom Fields Pro, que son instalados activamente por más de 2 millones de usuarios en todo el mundo, según Bleeping Computer.

Recommended Videos

La falla, llamada CVE-2023-30777 fue descubierta el 2 de mayo y se le dio una prominencia de alta gravedad. El desarrollador de los complementos, WP Engine, proporcionó rápidamente una actualización de seguridad, la versión 6.1.6, a los pocos días de enterarse de la vulnerabilidad, el 4 de mayo.

Un celular con el logo de WordPress.
Getty Images

Los populares creadores de campos personalizados permiten a los usuarios tener un control total de su sistema de gestión de contenido desde el back-end, con pantallas de edición de WordPress, datos de campo personalizados y otras características.

Sin embargo, los errores XSS se pueden ver de manera frontal y funcionan inyectando «scripts maliciosos en sitios web vistos por otros, lo que resulta en la ejecución de código en el navegador web del visitante», agregó Bleeping Computer.

Esto podría dejar a los visitantes del sitio web abiertos a que sus datos sean robados de los sitios infectados de WordPress, señaló Patchstack.

Los detalles sobre la vulnerabilidad XSS indican que podría desencadenarse por una «instalación o configuración predeterminada del complemento Advanced Custom Fields». Sin embargo, los usuarios tendrían que tener acceso de inicio de sesión al complemento Advanced Custom Fields para activarlo en primer lugar, lo que significa que un mal actor tendría que engañar a alguien con acceso para desencadenar la falla, agregaron los investigadores.

La falla CVE-2023-30777 se puede encontrar en el controlador de funciones admin_body_class, en el que un mal actor puede inyectar código malicioso. En particular, este error inyecta cargas útiles DOM XSS en el código redactado incorrectamente, que no es capturado por la salida de saneamiento del código, una especie de medida de seguridad, que es parte de la falla.

La corrección en la versión 6.1.6 introdujo el gancho admin_body_class, que bloquea la ejecución del ataque XSS.

Los usuarios de Advanced Custom Fields y Advanced Custom Fields Pro deben actualizar los plug-ins a la versión 6.1.6 o posterior. Muchos usuarios siguen siendo susceptibles a los ataques, con aproximadamente el 72,1% de WordPress.org usuarios de plug-ins que tienen versiones inferiores a 6.1. Esto hace que sus sitios web sean vulnerables no solo a los ataques XSS sino también a otras fallas en la naturaleza, dijo la publicación.

Diego Bastarrica
Diego Bastarrica es periodista y docente de la Universidad Diego Portales de Chile. Especialista en redes sociales…
Filtran la joya de la corona que presentaría Lenovo en CES 2026
Lenovo Legion Pro 5

Una nueva filtración ha confirmado que Lenovo está preparando una edición especial de su línea Legion Pro que desafía los límites del diseño tradicional de laptops: una máquina de juego con pantalla OLED retráctil que se expande horizontalmente hacia ambos lados.​

Según informes de Windows Latest, el dispositivo identificado como Legion Pro Rollable partirá de una pantalla base de 16 pulgadas que puede extenderse hasta alcanzar 24 pulgadas, transformando el aspecto tradicional de 16:9 en una experiencia ultrawide de 21:9. Esta transformación se realizará mediante un mecanismo basado en tensión con dos motores independientes que permitirían expandir simultáneamente desde ambas direcciones.​

Read more
Mozilla sacará un Interruptor de Apagón Real de IA
Computer, Computer Hardware, Computer Keyboard

Mozilla promete un interruptor de apagón para Firefox con IA, pero pronto no lo conseguirás. En respuesta a una carta abierta de Reddit dirigida al nuevo CEO de Mozilla, una figura de Mozilla que publica como usuario anthony-firefox dijo que un verdadero interruptor de apagado para desactivar funciones de IA llegará en el primer trimestre de 2026.

Esa respuesta intenta tranquilizar a los usuarios ansiosos en dos frentes: Firefox tiene que servir a "casi todo el mundo" (desarrolladores, usuarios de Linux, estudiantes, padres y personas que nunca cambian un valor por defecto), y se mantendrá construido en torno al control del usuario. La carta, escrita por un desarrollador autodenominado y usuario corriente, sostiene que el problema es menos ambición y más cumplir con el seguimiento, especialmente cuando el feedback no recibe respuesta.

Read more
Se filtran los laptops gamers de Lenovo que quieren revolucionar todo
Computer, Electronics, Laptop

Los laptops filtrados Copilot+ Legion de Lenovo suenan menos a un intento bruto de agarrar poder y más a un intento de hacer que los portátiles gaming sean más fáciles de manejar. Según un informe de Windows Latest Informe, Lenovo está preparando nuevos modelos Legion 7a y Legion 5a para una presentación del CES 2026, construida en torno a procesadores AMD Ryzen AI serie 400 no anunciados y GPUs NVIDIA GeForce RTX serie 50 para portátiles.

La idea es que Lenovo AI Engine+ trabaje con Legion Space para ajustar la potencia, la velocidad del ventilador y la eficiencia en tiempo real. La idea, tal y como se describe en la filtración, es que pasarías menos tiempo ajustando perfiles cuando cambias entre juegos, streaming y trabajo de creador.

Read more