Falla en WordPress 5.0.0 permite ejecutar código de manera remota

La vulnerabilidad, que combina Path Traversal y Local File Inclusion, permite a un atacante que obtiene acceso a una cuenta con privilegios de autor en WordPress ejecutar de manera arbitraria código PHP en el servidor, pudiendo tomar control del sitio.
Falla en WordPress 5.0.0 permite ejecutar código de manera remota

La falla, que es difícil de explotar, ya que las cuentas por defecto para un nuevo usuario en WordPress no son de autor, dejó de ser explotable en las versiones 5.0.1 y 4.9.9 del gestor de contenidos luego de que se lanzara un parche para reparar otra vulnerabilidad.

Sin embargo, los investigadores de RIPS Technologies descubrieron que actualmente esta vulnerabilidad de Path Traversal aún es explotable en cualquier sitio de WordPress que tenga instalado un plugin que manipule de manera incorrecta entradas Post Meta. Y según explican los investigadores en una publicación reciente, millones de plugins activos cometen este error.

Una cuenta de autor comprometida o falsa tiene la capacidad de modificar entradas asociadas a una imagen y establecerles valores arbitrarios permitiendo explotar la vulnerabilidad de Path Traversal, que en combinación con el fallo de Local File Inclusion en el directorio “theme”, permite a un actor malicioso ejecutar código de manera arbitraria en el servidor atacado.

https://www.youtube.com/watch?v=iWeRbsrjUOA

En este video publicado por el investigador a cargo se aprecia cómo es posible ejecutar el ataque en solo unos segundos y de esta manera obtener control total de un sitio WordPress vulnerable.

Luego de haber sido notificado acerca del fallo, WordPress comenzó a trabajar en un parche para reparar el error, aunque de momento el fallo aún puede ser explotado. Igualmente, recomendamos a aquellos que aún no lo han hecho actualizar a la versión 5.0.3 que es la última disponible.

Origen: Vulnerabilidad en WordPress 5.0.0 permite ejecutar código de manera remota

Etiquetado:

AltaDensidad.TV




Garmin Fénix 9 Pro: el reloj con conexión satelital, carga solar y batería que dura casi dos meses

Garmin presenta oficialmente el Fénix 9 y el Fénix 9 Pro. La marca estadounidense renueva así su línea insignia de relojes multideporte, pensada para atletas y aventureros exigentes. Los nuevos modelos llegan con doce versiones distintas, pantallas más brillantes, mayor autonomía y, por primera vez en esta gama, conectividad satelital integrada en todos los tamaños...

Te roban el celular y lo primero que piensas es en el costo del aparato. El verdadero problema aparece después: fotos, contraseñas, cuentas bancarias, correos de trabajo y hasta conversaciones con chatbots de inteligencia artificial quedan en manos de otra persona. Y la mayoría de los usuarios no está preparada para ese momento. Una encuesta...

FDA aprueba un robot que encuentra la vena, coloca la aguja y extrae sangre casi sin intervención humana

La extracción de sangre entra en una nueva etapa. La Administración de Alimentos y Medicamentos de Estados Unidos, FDA, autoriza Aletta, un robot capaz de localizar una vena, insertar una aguja y completar una extracción de sangre sin que un profesional tenga que realizar manualmente cada paso del procedimiento. La autorización, concedida el 19 de...

Descubre más desde Alta Densidad

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo