Skip to main content

Esta vulnerabilidad puede dejar tu WordPress sin contenido

Una peligrosa vulnerabilidad quedó al descubierto en WordPress, ya que el equipo de WebARX informó que un plugin estaba accediendo a cuentas con permisos de administrador y borraba el contenido de un sitio bajo este CMS.

El plugin en cuestión es ThemeGrill Demo Importer, que tiene miles de plantillas de diseño personalizado y que cuenta con aproximadamente un millón y medio de descargas.

Recommended Videos

Si bien se informa que el bug fue resuelto y parchado, se recomienda a los usuarios de WordPress que tengan instalado este plugin instalar la versión 1.6.3 del CMS.

¿Cómo se activa este malware? Se da en las versiones que van desde la 1.3.4 a la 1.6.1 de este plugin, y principalmente el fallo permite a un atacante remoto y sin necesidad de autenticarse, borrar una base de datos completa (publicaciones, páginas, comentarios, nombres de usuarios, contraseñas, etc.) y llevarla a la configuración por defecto.

Luego de eso el atacante quedará registrado con permisos de administrador, ya que al llevar la cuenta de WordPress a la configuración por defecto se habrá creado un usuario con el nombre “admin”.

Para lograr el ataque, el único requisito adicional es que el sitio tenga instalado una plantilla de ThemeGrill y tener también instalado el plugin vulnerable.

La gente de WebARX publicó un cronograma de cómo se dieron los ataques:

  • 06-02-2020 – Descubrimiento del problema y lanzamiento de un parche para todos los clientes de WebARX.
  • 06-02-2020 : informó el problema al desarrollador del complemento.
  • 11-02-2020 – Segundo intento de contactar al desarrollador.
  • 14-02-2020 : correo electrónico recibido del desarrollador, reenviado el problema.
  • 16-02-2020 – El desarrollador publicó una nueva versión que soluciona el problema.

Por otro lado, el mismo sitio de seguridad apuntó que no hay que confiarse de que con el parche está todo resuelto, ya que «los atacantes a menudo supervisan los registros de cambios de complementos para detectar correcciones de errores de seguridad y comparar diferentes versiones para ver qué se corrigió. Esto permite que los atacantes actúen antes de que los usuarios hayan actualizado el complemento. Por eso es muy importante actualizar los complementos lo más rápido posible»

WebARX además apuntó que, «hemos estado monitoreando de cerca la vulnerabilidad de ThemeGrill Demo Importer y hemos visto esta vulnerabilidad explotada desde el lanzamiento del parche. WebARX ha bloqueado más de 16,000 ataques contra esta vulnerabilidad desde el 16 de febrero».

Topics
Diego Bastarrica
Diego Bastarrica es periodista y docente de la Universidad Diego Portales de Chile. Especialista en redes sociales…
Daniel Craig y Luca Guadagnino podrían hacer una película de Sgt. Rock
daniel craig luca guadagnino sgt rock

James Bond está a punto de entrar en el Universo DC. De acuerdo con Deadline, Daniel Craig está dando vueltas para el papel principal en la película de DC Studios Sgt. Rock para el director Luca Guadagnino.

Craig y Guadagnino no han firmado acuerdos con DC Studios, ya que Sgt. Rock sigue en las primeras etapas de desarrollo. Es una reunión para Craig y Guadagnino, quienes colaboraron en Queer de A24, que se estrena a finales de este año. Justin Kuritzkes, guionista de Challengers y Queer, está escribiendo el guión de Sgt. Rock.

Leer más
El próximo chip Snapdragon X será aún más potente de lo que pensábamos
proximo chip snapdragon x sera mas potente plus

Como parte del último Investor Day de Qualcomm, la compañía confirmó que su próximo chip para PC, el Snapdragon X Elite Gen 2, utilizará la CPU Oryon v3. Esto es una sorpresa para muchos, ya que el Oryon v2 se anunció el mes pasado junto con los planes para usarlo con el chipset Snapdragon 8 Elite para teléfonos inteligentes.

Dado que el chip Snapdragon X Elite actual utiliza una CPU Oryon v1, muchos asumieron que el chip de 2ª generación utilizaría la CPU de 2ª generación, pero parece que los chips de PC se saltarán esta generación por completo.
Qualcomm
Hasta ahora, sabemos que el Oryon v2 es un 30% más rápido y un 57% más eficiente energéticamente que la primera generación y que el v3 superará al v2. Dado que la tercera generación aún está en desarrollo y no recibirá un anuncio de lanzamiento adecuado hasta la próxima Cumbre de Snapdragon dentro de casi un año, los detalles son prácticamente inexistentes.

Leer más
¿Por qué una pieza de fruta flotaba dentro de Starship?
platano flotando starship pl  tano

Cualquiera que haya visto el sexto vuelo de prueba de SpaceX de su poderoso cohete Starship el martes habrá notado la extraña vista de un plátano, aunque falso, flotando en la bodega de la nave espacial mientras navegaba sobre la Tierra en su camino desde el sitio de lanzamiento en Boca Chica, Texas, para amerizar en el Océano Índico.

No, esto no fue colocado allí por un ingeniero astuto de SpaceX como una broma. Más bien, el plátano de juguete de tamaño completo actuó como un indicador de gravedad cero para que el equipo de la misión pudiera confirmar cuándo el vehículo había alcanzado condiciones de microgravedad muy por encima de la Tierra.

Leer más