Skip to main content
  1. Casa
  2. Computación

Error de WordPress deja casi 2 millones de sitios vulnerables

Una falla en dos complementos personalizados de WordPress deja a los s vulnerables a ataques de secuencias de comandos entre sitios (XSS), según un informe reciente.

Investigador de Patchstack Rafie Muhammad descubrió recientemente una falla XSS en los complementos Advanced Custom Fields y Advanced Custom Fields Pro, que son instalados activamente por más de 2 millones de s en todo el mundo, según Bleeping Computer.

Recommended Videos

La falla, llamada CVE-2023-30777 fue descubierta el 2 de mayo y se le dio una prominencia de alta gravedad. El desarrollador de los complementos, WP Engine, proporcionó rápidamente una actualización de seguridad, la versión 6.1.6, a los pocos días de enterarse de la vulnerabilidad, el 4 de mayo.

Un celular con el logo de WordPress.
Getty Images

Los populares creadores de campos personalizados permiten a los s tener un control total de su sistema de gestión de contenido desde el back-end, con pantallas de edición de WordPress, datos de campo personalizados y otras características.

Sin embargo, los errores XSS se pueden ver de manera frontal y funcionan inyectando «scripts maliciosos en sitios web vistos por otros, lo que resulta en la ejecución de código en el navegador web del visitante», agregó Bleeping Computer.

Esto podría dejar a los visitantes del sitio web abiertos a que sus datos sean robados de los sitios infectados de WordPress, señaló Patchstack.

Los detalles sobre la vulnerabilidad XSS indican que podría desencadenarse por una «instalación o configuración predeterminada del complemento Advanced Custom Fields». Sin embargo, los s tendrían que tener de inicio de sesión al complemento Advanced Custom Fields para activarlo en primer lugar, lo que significa que un mal actor tendría que engañar a alguien con para desencadenar la falla, agregaron los investigadores.

La falla CVE-2023-30777 se puede encontrar en el controlador de funciones _body_class, en el que un mal actor puede inyectar código malicioso. En particular, este error inyecta cargas útiles DOM XSS en el código redactado incorrectamente, que no es capturado por la salida de saneamiento del código, una especie de medida de seguridad, que es parte de la falla.

La corrección en la versión 6.1.6 introdujo el gancho _body_class, que bloquea la ejecución del ataque XSS.

Los s de Advanced Custom Fields y Advanced Custom Fields Pro deben actualizar los plug-ins a la versión 6.1.6 o posterior. Muchos s siguen siendo susceptibles a los ataques, con aproximadamente el 72,1% de WordPress.org s de plug-ins que tienen versiones inferiores a 6.1. Esto hace que sus sitios web sean vulnerables no solo a los ataques XSS sino también a otras fallas en la naturaleza, dijo la publicación.

Diego Bastarrica
Diego Bastarrica es periodista y docente de la Universidad Diego Portales de Chile. Especialista en redes sociales…
El costo de la vida…Nvidia sube los precios de sus GPU
Un hombre de traje mira con preocupación mientras sostiene una billetera vacía sin dinero ni documentos.

Como si el mercado de GPU no fuera una pesadilla últimamente, Nvidia podría haber aumentado los precios de sus mejores tarjetas gráficas. Según un nuevo informe, Nvidia está aumentando el precio de sus GPU de la serie RTX 50 para sus socios y proveedores de placas, lo que podría afectar a su coste para los consumidores. Esto es lo que necesitas saber.

En primer lugar, no estamos hablando de un aumento directo que, digamos, eleve el MSRP (precio de lista recomendado) de la RTX 5090 de $2,000 a $2,500 (no te preocupes, eso no sucedió, aunque buena suerte comprando una RTX 5090 por menos de $3,000). Este es un tipo de aumento de precios detrás de escena y, como tal, no tenemos forma de verificar si es cierto, así que tómelo con una pizca de sal. El informe proviene de Digitimes y luego fue compartido por XDA Developers, y la propia Nvidia aún no se ha pronunciado al respecto, por lo que tenemos que ser pacientes. Incluso si es cierto, es posible que nunca obtengamos una confirmación oficial.

Leer más
Microsoft da vidas extras importantes a Office para Windows 10
Cómo instalar Windows en una Chromebook.

La gente de Microsoft quiere entregarle un par de vidas extras a Office en Windows 10, ya que acaba de anunciar que seguirá entregando soporte a la suite en el antiguo sistema operativo.

"Para ayudar a mantener la seguridad mientras realiza la transición a Windows 11, Microsoft continuará proporcionando actualizaciones de seguridad para las aplicaciones de Microsoft 365 en Windows 10 durante tres años después de que Windows 10 llegue al final del soporte", dice Microsoft en un artículo de soporte actualizado publicado la semana pasada. "Estas actualizaciones se entregarán a través de los canales de actualización estándar, finalizando el 10 de octubre de 2028".

Leer más
Estos son los diseños que Microsoft descartó para Windows 11
Diseño desechado Windows 11

Para celebrar sus 50 años y con el ingreso completo de las opciones de Copilot AI en Windows 11, la gente de Microsoft está en etapa de presentación del rediseño de la barra y menú de tareas.

Sin embargo, como en cada proceso de readaptación, hay muchos diseños que se quedaron en el tintero y que no lograron calificar para quedar como la definitiva.

Leer más