Skip to main content

Error de WordPress deja casi 2 millones de sitios vulnerables

Una falla en dos complementos personalizados de WordPress deja a los usuarios vulnerables a ataques de secuencias de comandos entre sitios (XSS), según un informe reciente.

Investigador de Patchstack Rafie Muhammad descubrió recientemente una falla XSS en los complementos Advanced Custom Fields y Advanced Custom Fields Pro, que son instalados activamente por más de 2 millones de usuarios en todo el mundo, según Bleeping Computer.

La falla, llamada CVE-2023-30777 fue descubierta el 2 de mayo y se le dio una prominencia de alta gravedad. El desarrollador de los complementos, WP Engine, proporcionó rápidamente una actualización de seguridad, la versión 6.1.6, a los pocos días de enterarse de la vulnerabilidad, el 4 de mayo.

Un celular con el logo de WordPress.
Getty Images

Los populares creadores de campos personalizados permiten a los usuarios tener un control total de su sistema de gestión de contenido desde el back-end, con pantallas de edición de WordPress, datos de campo personalizados y otras características.

Sin embargo, los errores XSS se pueden ver de manera frontal y funcionan inyectando «scripts maliciosos en sitios web vistos por otros, lo que resulta en la ejecución de código en el navegador web del visitante», agregó Bleeping Computer.

Esto podría dejar a los visitantes del sitio web abiertos a que sus datos sean robados de los sitios infectados de WordPress, señaló Patchstack.

Los detalles sobre la vulnerabilidad XSS indican que podría desencadenarse por una «instalación o configuración predeterminada del complemento Advanced Custom Fields». Sin embargo, los usuarios tendrían que tener acceso de inicio de sesión al complemento Advanced Custom Fields para activarlo en primer lugar, lo que significa que un mal actor tendría que engañar a alguien con acceso para desencadenar la falla, agregaron los investigadores.

La falla CVE-2023-30777 se puede encontrar en el controlador de funciones admin_body_class, en el que un mal actor puede inyectar código malicioso. En particular, este error inyecta cargas útiles DOM XSS en el código redactado incorrectamente, que no es capturado por la salida de saneamiento del código, una especie de medida de seguridad, que es parte de la falla.

La corrección en la versión 6.1.6 introdujo el gancho admin_body_class, que bloquea la ejecución del ataque XSS.

Los usuarios de Advanced Custom Fields y Advanced Custom Fields Pro deben actualizar los plug-ins a la versión 6.1.6 o posterior. Muchos usuarios siguen siendo susceptibles a los ataques, con aproximadamente el 72,1% de WordPress.org usuarios de plug-ins que tienen versiones inferiores a 6.1. Esto hace que sus sitios web sean vulnerables no solo a los ataques XSS sino también a otras fallas en la naturaleza, dijo la publicación.

Diego Bastarrica
Diego Bastarrica es periodista y docente de la Universidad Diego Portales de Chile. Especialista en redes sociales…
X.com ahora quiere ser más como Zoom o Google Meet
x ahora quiere tener sala conferencia como zoom meet com

Hace ya mucho tiempo, desde que adquirió la plataforma, Elon Musk advirtió que quería transformar X.com en una plataforma para "hacer de todo", desde pagar en el comercio o realizar varias acciones cotidianas. Por eso, quizás no extraña que ahora estén probando una herramienta para hacer videoconferencias.

Uno de los empleados de X, Chris Park, publicó la semana pasada que la compañía tuvo su primera conferencia interna a través de la herramienta. Park afirmó que los comentarios iniciales del equipo fueron fuertes, y que la compañía probablemente trabajará en las características, la capacidad de anclar altavoces y una mejor notificación para indicar que las personas se unen o se van.

Leer más
Cómo dividir la pantalla en Windows 11
como dividir pantalla windows 11 c  mo

Windows 11 es un sistema operativo bastante potente para la productividad. Y su capacidad para ajustar ventanas en varias configuraciones es increíblemente útil, ya que hace que la multitarea sea muy sencilla y que la administración de múltiples aplicaciones sea mucho más eficiente.

Pero las funciones de pantalla dividida de Windows 11 no pueden ayudarte si no sabes cómo usarlas. En esta guía, le mostraremos cómo usar las herramientas de pantalla dividida del sistema operativo, incluidos Snap Layouts y Snap Assist. E incluso repasaremos cómo deshabilitar las funciones de pantalla dividida de Windows 11, si más adelante decide que prefiere no usarlas.

Leer más
Una nueva y enorme función de Claude ya está disponible de forma gratuita
funcion claude artifact gratis

Antrópico
Anthropic anunció el martes que la función Artifact que previsualizó por primera vez para los usuarios de Claude Pro en junio ahora se está implementando para todos los usuarios del chatbot, independientemente de su nivel de suscripción.

Ya sea que acceda a Claude a través de la web o de cualquiera de sus aplicaciones móviles, podrá ver y crear artefactos, según la publicación del anuncio.

Leer más