Falla en WordPress 5.0.0 permite ejecutar código de manera remota

La vulnerabilidad, que combina Path Traversal y Local File Inclusion, permite a un atacante que obtiene acceso a una cuenta con privilegios de autor en WordPress ejecutar de manera arbitraria código PHP en el servidor, pudiendo tomar control del sitio.
Falla en WordPress 5.0.0 permite ejecutar código de manera remota

La falla, que es difícil de explotar, ya que las cuentas por defecto para un nuevo usuario en WordPress no son de autor, dejó de ser explotable en las versiones 5.0.1 y 4.9.9 del gestor de contenidos luego de que se lanzara un parche para reparar otra vulnerabilidad.

Sin embargo, los investigadores de RIPS Technologies descubrieron que actualmente esta vulnerabilidad de Path Traversal aún es explotable en cualquier sitio de WordPress que tenga instalado un plugin que manipule de manera incorrecta entradas Post Meta. Y según explican los investigadores en una publicación reciente, millones de plugins activos cometen este error.

Una cuenta de autor comprometida o falsa tiene la capacidad de modificar entradas asociadas a una imagen y establecerles valores arbitrarios permitiendo explotar la vulnerabilidad de Path Traversal, que en combinación con el fallo de Local File Inclusion en el directorio “theme”, permite a un actor malicioso ejecutar código de manera arbitraria en el servidor atacado.

https://www.youtube.com/watch?v=iWeRbsrjUOA

En este video publicado por el investigador a cargo se aprecia cómo es posible ejecutar el ataque en solo unos segundos y de esta manera obtener control total de un sitio WordPress vulnerable.

Luego de haber sido notificado acerca del fallo, WordPress comenzó a trabajar en un parche para reparar el error, aunque de momento el fallo aún puede ser explotado. Igualmente, recomendamos a aquellos que aún no lo han hecho actualizar a la versión 5.0.3 que es la última disponible.

Origen: Vulnerabilidad en WordPress 5.0.0 permite ejecutar código de manera remota

Etiquetado:

AltaDensidad.TV




Una extensión instalada en cientos de millones de navegadores guarda, durante días, la llave de las conversaciones privadas de millones de personas. Eso es exactamente lo que acaba de descubrir la firma de ciberseguridad Guardio Labs en la extensión de Adobe Acrobat para Chrome. El fallo, bautizado como HermeticReader y registrado oficialmente como CVE-2026-48294, permite...

Microsoft activa una ronda de actualizaciones de emergencia para Windows 11 y Windows Server. La medida llega apenas días después del Patch Tuesday de septiembre de 2026, una entrega histórica que corrige casi mil vulnerabilidades. El problema es que esa actualización masiva también rompe funciones clave en miles de equipos. La comparación ayuda a dimensionar...

TikTok bate récord de audiencia con la transmisión vertical de Obsessed Fest, el festival juvenil de Amazon Prime

LiveU y Broadcast Management Group ejecutaron una producción exclusiva para TikTok que superó los 850.000 espectadores simultáneos, muy por encima de las 1.500 personas que asistieron físicamente al evento en Hollywood. Amazon Prime estrenó Obsessed Fest, su primer festival dedicado a las series juveniles del catálogo, el 27 de junio en las instalaciones de Nya...

Un grupo de ciberespionaje vinculado al servicio de inteligencia exterior de Rusia, el SVR, secuestra las redes wifi de hoteles y centros de conferencias para espiar a viajeros corporativos. Microsoft revela la operación, bautizada como CaptiveCrunch, y advierte que la campaña afecta a hospedajes y sedes de eventos en varios países desde principios de mayo...

Descubre más desde Alta Densidad

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo