Anunciese Aquí

Registro automático

Acceder con Twitter

top articulo
twitter
facebook
Rss
miércoles 24 de abril del 2024
Lea, publique artículos gratis, y comparta su conocimiento
Usuario Clave ¿Olvidó su clave?
¿Iniciar sesión automáticamente en cada visita?
Inserte su correo electronico

Respuesta de WordPress para la vulnerabilidad MailPoet

veces visto 1356 Veces vista   comentario 0 Comentarios

Respuesta de WordPress para la vulnerabilidad MailPoet

WordPress es un sistema de gestión de contenido o también conocido como “CMS” (por sus siglas en inglés, que significan Content Management System) conocido en el mundo de la Internet, está enfocado a la creación de blogs (sitios web periódicamente actualizados). Ha sido desarrollado en PHP para entornos que ejecuten MySQL y Apache, bajo licencia GPL y código modificable, y su creador es Matt Mullenweg.

La compañía WordPress, el líder mundial en plataformas de blogs y web, actualizó su software a la versión 4.0.1. Y resuelve una vulnerabilidad XSS o Cross Site Scripting que le daba el control de nuestras webs a criminales anónimos en la Internet.

Nueva vulnerabilidad en WordPress

Esta nueva vulnerabilidad en WordPress afecta a las versiones comprendidas entre la 3.0 y la 3.9.2 y fue descubierto por el experto Jouko Pynnonen, de la compañía Klikki Oy IT. Ellos explican esta vulnerabilidad  de la siguiente manera:

"La JavaScript inyectado en un comentario se ejecuta cuando el usuario de destino se ve en una entrada de blog, página o en la sección de comentarios del instrumento Administrador del panel". "En el escenario más obvio, el atacante coloca un comentario que contiene el código JavaScript, junto con algunos enlaces que moverán la sección de comentarios de la moderación."

A continuación, la carga de JavaScript se ejecutará y dará los privilegios de administrador al atacante, cuando el administrado del blog entra en la sección de la moderación de comentarios del blog ubicados en su panel o Dashboard, dada la necesidad de actuar sobre los comentarios.

Por ejemplo, este PoC exploit (prueba de concepto) realizará primero una limpieza rastros del script  inyectado desde la base de datos. A continuación se llevará a cabo otras tareas administrativas, como cambiar la contraseña de usuario mediante la adición de una nueva cuenta de administrador o utilizar el plugin Edición escribir código PHP en servior, que ofrece el mismo atacante.

Todo esto sucede en el fondo, por lo que no hay advertencias o instrucciones a la administración del sitio. Este exploit entregará el atacante Todos los derechos de administrador o usuario que moderó el comentario.

Afortunadamente, esta operación no puede ser liberada si el usuario Wordpress sólo accede al panel de Dashboard o control debido a los fragmentos de código que contiene sus comentarios anteriores.

¿Cuántas plataformas WordPress son vulnerables?

Se estima que más del 85% variantes del equipo usado gama Wordpress entre 3.0 y 3.9.2, todos vulnerables a MailPoet.

¿Qué deben hacer los Administradores de WordPress?

Obviamente, lo primero que debe hacer es actualizar la instalación de 4.0 o 4.1, las soluciones de otros 23 problemas de seguridad que se encuentran en la versión 4.0 lo soluciona la versión 4.1. 

Clasificación: 2.3 (12 votos)
Está prohibido copiar este artículo. Artículo.org no permite la sindicación de sus artículos.
Acerca del autor

Visita Mejor Antivirus para estar al tanto de las últimas amenazas de seguridad informática y comparar antivirus.

¿Tiene comentarios o preguntas para el autor?
Artículos recomendados
Los 10 Gusanos más Peligrosos de Internet
Escrito por Mark_Kol, Añadido: 03 de Mar, 2011
Hagamos una breve reseña de estos pequeños animales que en algunas ocasiones se han metido en nuestros ordenadores y nos han atacan sin ninguna consideración. El primer gusano informático de Internet que llamó la atención de las firmas de seguridad y de los medios de comunicación nació el 2 de noviembre de...
veces visto 3195 Veces vista:   comentarios 0 Comentarios
Alarma ante la aparición del Virus Stuxnet, altamente sofisticado
Escrito por Miguelx2, Añadido: 25 de Sep, 2010
El “gusano” informático, conocido como Stuxnet, parece ser el primer virus diseñado para atacar estaciones de energía, plantas de agua y otras unidades industriales (por cada una de las topologías de red de estas empresas). Hasta ahora los programas maliciosos sólo buscaban robar datos de tarjetas de...
veces visto 3256 Veces vista:   comentarios 1 Comentarios
Los diferentes tipos de software para la seguridad online
Escrito por Zerep, Añadido: 02 de Mar, 2011
Existen muchos diferentes tipos de software para la seguridad online. Algunos de ellos son un paquete completo de más de un tipo de software, mientras que otros se pueden comprar o descargar fácilmente ofreciendo una protección más personalizada. Un software para seguridad online puede incluir firewalls,...
veces visto 3822 Veces vista:   comentarios 0 Comentarios
La amenaza nuclear, una constante
Escrito por ARMOnia, Añadido: 20 de Mar, 2011
  A pesar de que los expertos afirmaron en un comienzo que los niveles de radioactividad en Japón no eran significativos, con el paso de los días el peligro se ha ido cerniendo sobre Japón de una forma dramática y difícilmente predecible, tal es el caso que algunos países en la costa oeste americana, temen...
veces visto 2020 Veces vista:   comentarios 0 Comentarios
Los escáneres y su uso indiscrimando
Escrito por anaverna, Añadido: 13 de Ene, 2010
Los escáneres de retrodispersión emiten una radiación de 0, 1 microsevert.Si consideramos que una tomografía computada irradia 10.000 microsevert podemos considerar que la posibilidad de que produzcan cáncer es nula, aun en aquellos individuos que viajen frecuentemente.Este sistema permite detectar por debajo...
veces visto 1711 Veces vista:   comentarios 0 Comentarios