Skip to main content
  1. Home
  2. Computación
  3. Noticias
  4. News

Error de WordPress deja casi 2 millones de sitios vulnerables

Add as a preferred source on Google

Una falla en dos complementos personalizados de WordPress deja a los usuarios vulnerables a ataques de secuencias de comandos entre sitios (XSS), según un informe reciente.

Investigador de Patchstack Rafie Muhammad descubrió recientemente una falla XSS en los complementos Advanced Custom Fields y Advanced Custom Fields Pro, que son instalados activamente por más de 2 millones de usuarios en todo el mundo, según Bleeping Computer.

Recommended Videos

La falla, llamada CVE-2023-30777 fue descubierta el 2 de mayo y se le dio una prominencia de alta gravedad. El desarrollador de los complementos, WP Engine, proporcionó rápidamente una actualización de seguridad, la versión 6.1.6, a los pocos días de enterarse de la vulnerabilidad, el 4 de mayo.

Un celular con el logo de WordPress.
Getty Images

Los populares creadores de campos personalizados permiten a los usuarios tener un control total de su sistema de gestión de contenido desde el back-end, con pantallas de edición de WordPress, datos de campo personalizados y otras características.

Sin embargo, los errores XSS se pueden ver de manera frontal y funcionan inyectando «scripts maliciosos en sitios web vistos por otros, lo que resulta en la ejecución de código en el navegador web del visitante», agregó Bleeping Computer.

Esto podría dejar a los visitantes del sitio web abiertos a que sus datos sean robados de los sitios infectados de WordPress, señaló Patchstack.

Los detalles sobre la vulnerabilidad XSS indican que podría desencadenarse por una «instalación o configuración predeterminada del complemento Advanced Custom Fields». Sin embargo, los usuarios tendrían que tener acceso de inicio de sesión al complemento Advanced Custom Fields para activarlo en primer lugar, lo que significa que un mal actor tendría que engañar a alguien con acceso para desencadenar la falla, agregaron los investigadores.

La falla CVE-2023-30777 se puede encontrar en el controlador de funciones admin_body_class, en el que un mal actor puede inyectar código malicioso. En particular, este error inyecta cargas útiles DOM XSS en el código redactado incorrectamente, que no es capturado por la salida de saneamiento del código, una especie de medida de seguridad, que es parte de la falla.

La corrección en la versión 6.1.6 introdujo el gancho admin_body_class, que bloquea la ejecución del ataque XSS.

Los usuarios de Advanced Custom Fields y Advanced Custom Fields Pro deben actualizar los plug-ins a la versión 6.1.6 o posterior. Muchos usuarios siguen siendo susceptibles a los ataques, con aproximadamente el 72,1% de WordPress.org usuarios de plug-ins que tienen versiones inferiores a 6.1. Esto hace que sus sitios web sean vulnerables no solo a los ataques XSS sino también a otras fallas en la naturaleza, dijo la publicación.

Diego Bastarrica
Diego Bastarrica es periodista y docente de la Universidad Diego Portales de Chile. Especialista en redes sociales…
Copilot de Microsoft enfrenta una batalla cuesta arriba
Copilot voz

A pesar de los esfuerzos intensivos de Microsoft por integrar su asistente de inteligencia artificial Copilot en prácticamente todos sus productos y servicios, el desempeño de la plataforma en términos de adopción global ha resultado considerablemente decepcionante. De acuerdo con un análisis reciente de SimilarWeb —especialista en medición de tráfico web—, la herramienta de Microsoft ocupa un lugar muy rezagado en la competencia del mercado de herramientas de IA generativa, capturando apenas entre el 1.2 por ciento y el 4.6 por ciento de la cuota de tráfico global, dependiendo de la métrica de medición utilizada.

Esta situación contrasta marcadamente con la posición abrumadora de ChatGPT de OpenAI, que continúa dominando el sector con cuotas que oscilan entre el 68 y el 84.8 por ciento. Google Gemini ha ganado terreno significativamente durante 2025, ascendiendo desde el 5.4 por ciento en enero hasta alcanzar el 18.2 por ciento en diciembre, demostrando un crecimiento explosivo. Entretanto, alternativas más especializadas como Perplexity —motor de búsqueda impulsado por IA— y Claude de Anthropic han establecido su presencia consolidada en segmentos de mercado particulares, dejando a Copilot en una posición incómoda entre los principales competidores.

Read more
ASUS nos revela el secreto que falta en los laptops AI
Computer, Electronics, Laptop

La presencia de ASUS en CES 2026 marcó un punto de inflexión en la industria tecnológica, con un showroom desbordante desde el primer día y un catálogo de productos que busca transformar la forma en que los usuarios interactúan con la inteligencia artificial. Para interiorizarnos más de lo que la marca taiwanesa tiene para este año, hablamos con Sascha Khron, Director of Technical Marketing de ASUS, "nunca habíamos tenido a todos los principales YouTubers y medios en el showroom el primer día. Fue increíble verlos a todos al mismo tiempo."

La empresa ha posicionado tres innovaciones clave: el Zenbook Duo, el Zephyrus Duo, y las nuevas gafas de realidad aumentada desarrolladas en asociación con Xreal. Pero más allá de los dispositivos hardware, la verdadera revolución radica en cómo ASUS aprovecha los NPU para entregar capacidades de IA sin comprometer la autonomía energética de los laptops.

Read more
Word ya no tiene ese problema TAN MOLESTO
Page, Text, Electronics

Microsoft está lanzando una forma nueva, más rápida y eficiente, de añadir hipervínculos en Word. En lugar de seleccionar texto, abrir el cuadro de diálogo Insertar enlace e insertar una URL, los usuarios ahora pueden seleccionar texto y pegar un enlace directamente sobre él; Word lo convierte automáticamente en un hipervínculo.

Tanto si usas el software en un PC/LAPTOP con Windows como en un MacBook, solo tienes que copiar el enlace correspondiente, resaltar una palabra o frase, pulsar Ctrl + V o Cmd + V, y Word se encarga del resto.

Read more