El 29 de agosto, The Hacker News destapó cinco vulnerabilidades críticas en plugins y temas de WordPress muy extendidos entre pymes, agencias y asociaciones: WPMU DEV Dashboard, Avada, TranslatePress, Pods y GiveWP. Cuatro tienen una puntuación de gravedad de 9,8 sobre 10, y la quinta llega al máximo posible, 10,0.
Las cinco vulnerabilidades
- WPMU DEV Dashboard (hasta la versión 5.0.1): un fallo de bypass de autenticación permite a un atacante sin credenciales entrar como administrador en sitios con el Hub SSO activado.
- Avada, uno de los temas más vendidos de ThemeForest (hasta 7.16, con Fusion Builder hasta 3.16): permite escribir archivos arbitrarios en el servidor, la puerta de entrada para ejecutar código remoto.
- TranslatePress (hasta 3.3.1), habitual en webs en español y catalán para gestionar varios idiomas: expone en texto plano la URL de restablecimiento de contraseña del administrador, si tienes activado el guardado automático de cadenas y publicado un segundo idioma.
- Pods (hasta 3.3.9): permite escalar privilegios hasta Administrador o sobrescribir la contraseña de cualquier usuario.
- GiveWP (hasta 4.16.7.1), frecuente en webs de ONGs y asociaciones: una inyección de objetos PHP permite ejecutar comandos en el servidor, si tienes un formulario de donación publicado y una pasarela de pago activa. Es la más grave de las cinco.
De quién es la responsabilidad
Aquí conviene ser claro: el hosting compartido protege el servidor, con aislamiento entre cuentas y actualizaciones del sistema, pero la versión del plugin o el tema que instalas en tu WordPress es responsabilidad tuya. No podemos actualizar un componente que tú has decidido instalar sin que lo pidas.
Qué hacer hoy
- Revisa si tienes instalado alguno de estos cinco componentes y en qué versión.
- Si usas WP Toolkit desde tu Panel Plesk, ya te avisa cuando detecta plugins con vulnerabilidades conocidas: es el primer sitio donde mirar. Aquí tienes qué es y qué puedes hacer con él, Qué es WP Toolkit y qué puedes hacer con él.
- Antes de actualizar en producción, clona tu WordPress y prueba primero la actualización en la copia: Cómo clonar tu WordPress para hacer pruebas.
- Haz una copia de seguridad antes de tocar nada: Cómo hacer copias de seguridad de tu WordPress.
Si gestionas varias webs de clientes, dedica hoy diez minutos a comprobar estos cinco nombres. Con puntuaciones de 9,8 y 10,0, no son fallos para dejar pendientes hasta la próxima visita al panel.
Fuente: The Hacker News