13 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

El complemento de WordPress utilizado en más de un millón de sitios web ha sido parcheado para cerrar un error crítico



Los complementos de WordPress permiten a las empresas agregar rápidamente funcionalidad a sus sitios web sin necesidad de conocimientos de codificación o conocimientos técnicos avanzados. Sin embargo, también han sido la mayor fuente de riesgo para los operadores de sitios web en los últimos años.

El último ejemplo es una escalada crítica de vulnerabilidad de privilegios en un complemento llamado Complementos esenciales para el complemento Elementor, que alimenta a más de un millón de sitios web de WordPress. La vulnerabilidad rastreada como CVE-2023-32243, afecta las versiones 5.4.0 a 5.7.1 del complemento y permite que un atacante no autenticado aumente los privilegios a los de cualquier usuario en el sitio de WordPress, incluido un administrador.

Error de escalada de privilegios

Los investigadores de Patchstack descubrieron la vulnerabilidad el 8 de mayo y se la informaron a WPDeveloper, el autor de Essential Addons for Elementor. WPDeveloper lanzó una nueva versión del software el 11 de mayo (Versión 5.7.2) que corrige el error. El proveedor describió que la nueva versión incluye una mejora de seguridad en el formulario de inicio de sesión y registro del software.

Según Patchstack, el error tiene que ver con el código de Essential Addons que restablece las contraseñas sin verificar que las claves de restablecimiento de contraseña asociadas estén presentes y sean legítimas. Esto proporciona a un atacante no autenticado la capacidad de restablecer la contraseña de cualquier usuario en un sitio de WordPress afectado e iniciar sesión en su cuenta.

“Esta vulnerabilidad ocurre porque [the] La función de restablecimiento de contraseña no valida una clave de restablecimiento de contraseña, sino que cambia directamente la contraseña del usuario especificado. Patchstack dijo en una publicación.

El nuevo error es una de las miles de vulnerabilidades que los investigadores han descubierto en los complementos de WordPress en los últimos años.

pila de parches contada 4.528 nuevas vulnerabilidades en 2022 solo para los complementos de WordPress, un aumento asombroso del 328 % con respecto a los 1382 en 2021. Los complementos representaron el 93 % de los errores informados en el entorno de WordPress en 2022. Solo el 0,6 % de los errores confirmados afectaron a la propia plataforma central de WordPress y alrededor del 14 % de los errores fueron de gravedad alta o crítica.

Un aluvión implacable de errores

La tendencia continúa sin cesar este año. iThemes, una empresa que rastrea los errores en los complementos de WordPress semanalmente contó 160 vulnerabilidades Solo en el período de una semana que finalizó el 26 de abril, los errores afectaron a alrededor de 8 millones de sitios web de WordPress, y solo 68 de ellos tenían parches en el momento en que se reveló la vulnerabilidad.

La semana pasada, Patchstack informó otra vulnerabilidad de escalada de privilegios en otro complemento de WordPress (Complementos de campos personalizados avanzados) que afectó a dos millones de sitios web. La vulnerabilidad les dio a los atacantes la capacidad de robar datos confidenciales de los sitios web afectados y escalar los privilegios sobre ellos.

En abril, Sucuri informó sobre una campaña llamada «Balada Injector» en la que un actor de amenazas había estado involucrado durante al menos cinco años. inyección sistemática Inyecte malware en los sitios de WordPress a través de complementos vulnerables. El proveedor de seguridad estimó que el actor de amenazas detrás de la campaña había infectado al menos un millón de sitios web de WordPress con malware que redirigía a los visitantes del sitio web a sitios web de soporte técnico falsos, sitios web de lotería deshonestos y otros sitios fraudulentos.

Sucuri descubrió que el actor de amenazas utilizó vulnerabilidades recién descubiertas y, en algunos casos, errores de día cero para lanzar oleadas masivas de ataques contra los sitios de WordPress.

Gran parte del interés de los atacantes en el ecosistema de WordPress se deriva de su adopción generalizada. Las estimaciones del número exacto de sitios de WordPress en todo el mundo varían ampliamente, y algunos sitúan el número por encima del 100 %. 800 millones. El sitio de encuestas tecnológicas W3Techs, que algunos consideran una fuente confiable de estadísticas relacionadas con WordPress, estima esto 43% de todos los sitios web Actualmente en todo el mundo se usa WordPress.

Según Patchstack, el creciente número de vulnerabilidades reportadas en el ecosistema de WordPress no es necesariamente una señal de que los desarrolladores de complementos se están volviendo más laxos. Más bien, sugiere que los investigadores de seguridad están analizando más de cerca.

“También significa que el ecosistema de WordPress se está volviendo más seguro porque muchas más de estas vulnerabilidades se están solucionando y reparando”, dijo Patchstack.



Este contenido de ciberseguridad nos ha llegado de: DarkReading

Encontrarás la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/attacks-breaches/wordpress-plugin-used-in-1m-websites-patched-to-close-critical-bug

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *