Skip to main content
  1. Casa
  2. Noticias

Esta vulnerabilidad puede dejar tu WordPress sin contenido

Una peligrosa vulnerabilidad quedó al descubierto en WordPress, ya que el equipo de WebARX informó que un plugin estaba accediendo a cuentas con permisos de y borraba el contenido de un sitio bajo este CMS.

El plugin en cuestión es ThemeGrill Demo Importer, que tiene miles de plantillas de diseño personalizado y que cuenta con aproximadamente un millón y medio de descargas.

Recommended Videos

Si bien se informa que el bug fue resuelto y parchado, se recomienda a los s de WordPress que tengan instalado este plugin instalar la versión 1.6.3 del CMS.

¿Cómo se activa este malware? Se da en las versiones que van desde la 1.3.4 a la 1.6.1 de este plugin, y principalmente el fallo permite a un atacante remoto y sin necesidad de autenticarse, borrar una base de datos completa (publicaciones, páginas, comentarios, nombres de s, contraseñas, etc.) y llevarla a la configuración por defecto.

Luego de eso el atacante quedará registrado con permisos de , ya que al llevar la cuenta de WordPress a la configuración por defecto se habrá creado un con el nombre “”.

Para lograr el ataque, el único requisito adicional es que el sitio tenga instalado una plantilla de ThemeGrill y tener también instalado el plugin vulnerable.

La gente de WebARX publicó un cronograma de cómo se dieron los ataques:

  • 06-02-2020 – Descubrimiento del problema y lanzamiento de un parche para todos los clientes de WebARX.
  • 06-02-2020 : informó el problema al desarrollador del complemento.
  • 11-02-2020 – Segundo intento de ar al desarrollador.
  • 14-02-2020 : correo electrónico recibido del desarrollador, reenviado el problema.
  • 16-02-2020 – El desarrollador publicó una nueva versión que soluciona el problema.

Por otro lado, el mismo sitio de seguridad apuntó que no hay que confiarse de que con el parche está todo resuelto, ya que «los atacantes a menudo supervisan los registros de cambios de complementos para detectar correcciones de errores de seguridad y comparar diferentes versiones para ver qué se corrigió. Esto permite que los atacantes actúen antes de que los s hayan actualizado el complemento. Por eso es muy importante actualizar los complementos lo más rápido posible»

WebARX además apuntó que, «hemos estado monitoreando de cerca la vulnerabilidad de ThemeGrill Demo Importer y hemos visto esta vulnerabilidad explotada desde el lanzamiento del parche. WebARX ha bloqueado más de 16,000 ataques contra esta vulnerabilidad desde el 16 de febrero».

Diego Bastarrica
Diego Bastarrica es periodista y docente de la Universidad Diego Portales de Chile. Especialista en redes sociales…
Topics
Este escritorio carga todos los dispositivos que están encima sin necesidad de cables
Escritorio cables

Posiblemente ahora estés en un escritorio mientras trabajas, estudias o incluso juegas. Seguramente está lleno de cables que alimentan los múltiples dispositivos que tienes a tu alrededor: computadora, celular, parlantes, monitor y un largo etc. Ahora, imagina ese mismo escritorio pero completamente desnudo de cableado, pero con tus aparatos cargándose solo por estar apoyados en esa mesa.

Eso es lo que construyó el youtuber DIY Perks, que diseñó un sistema de energía inalámbrica gracias a la colaboración con un Kit de investigación y desarrollo de una empresa llamada Etherdyne Technologies.

Leer más
Samsung anuncia silenciosamente los nombres Galaxy Z Fold 7 y Z Flip 7
Samsung Galaxy Z Fold 5

Samsung nos ha adelantado lo que parece ser una próxima versión 'Ultra' de su próximo teléfono plegable, pero parece que la firma surcoreana también ha confirmado inadvertidamente los nombres para el Galaxy Z Fold 7 y el Galaxy Z Flip 7.

Si bien el comunicado de prensa en sí no nombra ninguno de los dispositivos, Samsung ha incluido una imagen GIF burlona que nos muestra la silueta de un dispositivo plegable, presumiblemente el teléfono 'Ultra' descrito en la copia.

Leer más
Blancanieves de carne y hueso llega a Disney+: cuándo se podrá ver
Blanca Nieves Rachel Zegler

Tras 82 días en la cartelera cinematográfica, finalmente Blancanieves se dirige a su destino final: a la cartelera del streaming de Disney+ este mes de junio.

La controvertida versión live action de Rachel Zegler y Gal Gadot (como la reina y bruja), más los enanitos creados por CGI, estará disponible desde el próximo 11 de junio.

Leer más