Skip to main content

Esta vulnerabilidad puede dejar tu WordPress sin contenido

Una peligrosa vulnerabilidad quedó al descubierto en WordPress, ya que el equipo de WebARX informó que un plugin estaba accediendo a cuentas con permisos de administrador y borraba el contenido de un sitio bajo este CMS.

El plugin en cuestión es ThemeGrill Demo Importer, que tiene miles de plantillas de diseño personalizado y que cuenta con aproximadamente un millón y medio de descargas.

Recommended Videos

Si bien se informa que el bug fue resuelto y parchado, se recomienda a los usuarios de WordPress que tengan instalado este plugin instalar la versión 1.6.3 del CMS.

¿Cómo se activa este malware? Se da en las versiones que van desde la 1.3.4 a la 1.6.1 de este plugin, y principalmente el fallo permite a un atacante remoto y sin necesidad de autenticarse, borrar una base de datos completa (publicaciones, páginas, comentarios, nombres de usuarios, contraseñas, etc.) y llevarla a la configuración por defecto.

Luego de eso el atacante quedará registrado con permisos de administrador, ya que al llevar la cuenta de WordPress a la configuración por defecto se habrá creado un usuario con el nombre “admin”.

Para lograr el ataque, el único requisito adicional es que el sitio tenga instalado una plantilla de ThemeGrill y tener también instalado el plugin vulnerable.

La gente de WebARX publicó un cronograma de cómo se dieron los ataques:

  • 06-02-2020 – Descubrimiento del problema y lanzamiento de un parche para todos los clientes de WebARX.
  • 06-02-2020 : informó el problema al desarrollador del complemento.
  • 11-02-2020 – Segundo intento de contactar al desarrollador.
  • 14-02-2020 : correo electrónico recibido del desarrollador, reenviado el problema.
  • 16-02-2020 – El desarrollador publicó una nueva versión que soluciona el problema.

Por otro lado, el mismo sitio de seguridad apuntó que no hay que confiarse de que con el parche está todo resuelto, ya que «los atacantes a menudo supervisan los registros de cambios de complementos para detectar correcciones de errores de seguridad y comparar diferentes versiones para ver qué se corrigió. Esto permite que los atacantes actúen antes de que los usuarios hayan actualizado el complemento. Por eso es muy importante actualizar los complementos lo más rápido posible»

WebARX además apuntó que, «hemos estado monitoreando de cerca la vulnerabilidad de ThemeGrill Demo Importer y hemos visto esta vulnerabilidad explotada desde el lanzamiento del parche. WebARX ha bloqueado más de 16,000 ataques contra esta vulnerabilidad desde el 16 de febrero».

Topics
Diego Bastarrica
Diego Bastarrica es periodista y docente de la Universidad Diego Portales de Chile. Especialista en redes sociales…
Google ahora generará un podcast resumen para tu feed de Discover
google discover podcast resumen ia daily listen

Google Discover es una de las funciones más populares que existe en los celulares Android, que te permite tener un resumen de todas tus noticias e intereses en relación a lo que sigues o consumes.

Ahora la compañía de Mountain View está probando una nueva función de "Escucha diaria" que genera automáticamente un podcast basado en su feed de Discover. La compañía confirmó en el sitio TechCrunch que Daily Listen es una experiencia de audio personalizada impulsada por IA que está diseñada para ayudarlo a mantenerse actualizado sobre los temas que le interesan.

Leer más
El Amanecer de los Jedi de James Mangold evitará la tradición de Star Wars
James Mangold

James Mangold está tomando la frase de Star Wars: "Hace mucho tiempo en una galaxia muy, muy lejana", bastante literalmente. El Amanecer de los Jedi de Mangold será una película precuela ambientada miles de años antes de la Saga Skywalker.

Mangold, quien dirigirá Dawn of the Jedi, está emocionado de contar una nueva historia con su coguionista, Beau Willimon.

Leer más
Elon Musk dice que el mundo se está quedando sin datos para la IA
escuela elon musk texas profesor

El CEO de Tesla/X, Elon Musk, parece creer que entrenar modelos de IA con datos creados únicamente por humanos se está volviendo imposible. Musk afirma que hay una creciente falta de datos del mundo real con los que entrenar modelos de IA, incluido su chatbot Grok AI.

"Ahora hemos agotado básicamente la suma acumulada del conocimiento humano... en el entrenamiento de IA", dijo Musk durante una entrevista en vivo realizada por el presidente de Stagwell, Mark Penn. "Eso sucedió básicamente el año pasado".

Leer más