Hackers explotan vulnerabilidades parcheadas de WordPress, arriesgando millones de sitios
Los hackers están explotando activamente dos vulnerabilidades de seguridad recientemente parcheadas en WordPress, poniendo en riesgo millones de sitios web de ser tomados remotamente. Las fallas, que fueron divulgadas y corregidas a finales de octubre, permiten a los atacantes obtener control total de un sitio sin necesidad de contraseña. Según el investigador de ciberseguridad Marc Montpas de Sucuri, las vulnerabilidades afectan a todas las versiones de WordPress anteriores a la última actualización, impactando potencialmente a decenas de millones de sitios web que ejecutan el popular sistema de gestión de contenidos.
Los dos errores son una vulnerabilidad de cross-site scripting (XSS) almacenado y una falla de ejecución remota de código (RCE). La falla XSS podría permitir a un atacante inyectar scripts maliciosos en un sitio, mientras que la falla RCE podría permitirles ejecutar código arbitrario en el servidor. Combinadas, estas podrían llevar a un compromiso completo del sitio, incluyendo robo de datos, distribución de malware y desfiguración. Montpas estima que el número de sitios vulnerables está en decenas de millones, dado que WordPress impulsa más del 40% de todos los sitios web.
WordPress lanzó actualizaciones de seguridad el 30 de octubre de 2024 para abordar estos problemas. Sin embargo, muchos propietarios de sitios aún no han aplicado los parches, dejando sus sitios expuestos. El investigador advirtió que el código de explotación ya está circulando y se han observado ataques en la naturaleza. Instó a todos los administradores de WordPress a actualizar sus instalaciones inmediatamente a la versión 6.6.3 o posterior, y a verificar si hay signos de compromiso.
Esta no es la primera vez que WordPress enfrenta una explotación generalizada de fallas de seguridad. En el pasado, vulnerabilidades similares han llevado a botnets a gran escala y tomas de control de sitios web. La situación actual subraya la importancia de las actualizaciones oportunas, especialmente para sitios que manejan datos sensibles o ejecutan operaciones de comercio electrónico. En el futuro, los propietarios de sitios deben habilitar las actualizaciones automáticas y considerar medidas de seguridad adicionales como firewalls de aplicaciones web y auditorías de seguridad regulares para mitigar los riesgos.
Fuentes
- TechCrunchSecundaria
Relacionado
Cyera compra Oasis Security por $1B, su tercera adquisición del año
Un hack de ChatGPT desborda a una empresa tecnológica y provoca una llamada de emergencia
Microsoft presenta herramientas de seguridad con IA que, según afirma, superan a la competencia
Conversaciones privadas de Claude expuestas en resultados de búsqueda de Google y Bing
Apple demandada después de que una supuesta estafa cripto en la App Store costara $1.8 millones a los usuarios
Microsoft presenta herramientas de IA para ciberseguridad
Chats compartidos de Claude AI indexados por Google antes de ser eliminados
CEO de Hugging Face insta a la transparencia tras el 'sin precedentes' hackeo a OpenAI
Trending now
- Huevos ecológicos duplican el impacto climático de los de jaula, según estudio
- Audi presenta el Q9 2027, su SUV tope de gama para EE.UU.
- Cárteles mexicanos subcontratan laboratorios de metanfetamina en Nigeria
- Kenia investiga muerte de 15 elefantes en parque Amboseli
- Meta y BlackRock: suben costos de financiamiento en acuerdo de $14 mil millones para centro de datos de IA
- Cyera compra Oasis Security por $1B, su tercera adquisición del año
- Misión de rescate del Swift de la NASA sufre fallo de control de actitud
- American Airlines suspende todos sus vuelos en EE.UU. por fallo informático
Comments
No comments yet. Be the first.