Errores en el complemento de WordPress que permiten la ejecución remota de código

Los sitios web que ejecutan WordPress y utilizan el complemento Frontend File Manager corren el riesgo de sufrir ataques de piratas informáticos. El complemento en cuestión, que se centra en cargar y administrar archivos mientras se usa la plataforma WP, tiene un error crítico de secuencias de comandos entre sitios que permite a los piratas informáticos inyectar JavaScript malicioso en las páginas y crear sus propias cuentas de nivel de administrador.

El error crítico se encuentra en las versiones 17.1 y 18.2 del complemento Frontend File Manager y es uno de los seis errores de alta amenaza en esas dos versiones. El problema es que, según el informe de Threatpost sobre el tema, hay más de dos mil sitios web que ejecutan las mismas dos versiones del complemento WP.

Las vulnerabilidades críticas del complemento se anunciaron públicamente el 12 de junio y los parches ya están disponibles para ellos.

Además de brindar la capacidad de inyectar código JavaScript en las páginas del sitio que ejecuta WP y el complemento, los errores también permitieron a los piratas informáticos editar o simplemente eliminar páginas y publicaciones, escalar los privilegios de la cuenta y ejecutar ataques de secuencias de comandos entre sitios, también conocidos como como ataques XSS. Esos hallazgos fueron realizados por investigadores de seguridad que trabajan con Ninja Technologies Network.

El informe de Ninja Technologies brinda un desglose detallado de todas las funciones defectuosas utilizadas en el complemento y explica cómo exactamente permiten a los delincuentes inyectar código malicioso en las páginas o elevar los privilegios de la cuenta y obtener acceso y privilegios de administrador de manera efectiva.

Los errores también permiten a los piratas informáticos agregar PHP a la lista de archivos permitidos para cargar dentro del complemento Frontend File Manager. Esto, a su vez, les permite cargar scripts maliciosos que permiten la ejecución remota de código.

Cualquiera que utilice el complemento Frontend File Manager en su sitio web de WP deberá actualizar inmediatamente a la versión 18.3 del complemento para evitar posibles problemas y asegurar su configuración.

Los complementos de WordPress son conocidos por tener vulnerabilidades y problemas que pueden generar problemas graves para los propietarios del sitio. El complemento Frontend File Manager no es el primero, y si el historial de seguimiento de otros complementos es algo por lo que pasar, probablemente no será el último en tener errores críticos. Los propietarios de sitios web que ejecutan complementos personalizados de WordPress siempre deben estar atentos a las actualizaciones de esos complementos, para mantenerse lo más seguros posible.

July 13, 2021
Cargando...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.