Dos fallas del núcleo de WordPress, combinadas, permiten tomar control total de un sitio sin necesitar cuenta
Dos fallas del núcleo de WordPress (sin necesitar plugins), combinadas bajo el nombre wp2shell, permiten a un atacante sin cuenta tomar control total de un sitio. Se registraron decenas de miles de intentos de explotación y una de cada cuatro instalaciones vulnerables estaba expuesta directamente a internet. El parche ya está disponible.
Qué ocurrió
Investigadores documentaron explotación masiva de dos fallas en el núcleo de WordPress, sin necesitar ningún plugin, que combinadas bajo el nombre wp2shell, permiten a un atacante sin cuenta tomar control completo de un sitio. La primera falla evade la verificación de permisos en la API del sitio; la segunda manipula una consulta interna a la base de datos. Juntas logran ejecución remota de código en instalaciones sin configuración especial. Se registraron decenas de miles de intentos de explotación en múltiples países, y una de cada cuatro instalaciones vulnerables estaba expuesta directamente a internet. El parche ya está disponible.
Quién está expuesto
Cualquier sitio con WordPress en versión 6.8 o superior sin la actualización de seguridad aplicada. Como la falla está en el núcleo del sistema, afecta a sitios independientemente de qué plugins tengan instalados.
A considerar
Aplicar el parche no es suficiente si el sitio ya fue comprometido antes de actualizar. Es necesario revisar si se crearon cuentas de administrador nuevas, si aparecieron archivos o plugins no reconocidos, incluso después de haber corregido la falla.
Impacto potencial
Control total del sitio: robo de la base de datos completa (incluidos datos de clientes si el sitio los almacena), redirección de visitantes a páginas fraudulentas, o uso del servidor como plataforma para lanzar ataques hacia otros sitios.
Leer fuente original →