Se ha descubierto una falla de seguridad crítica en el ampliamente utilizado plugin de WordPress Elementor Pro, que podría comprometer seis millones de sitios web. La vulnerabilidad permite a los atacantes no autorizados cargar archivos arbitrarios, incluidos archivos PHP ejecutables, sin autenticación previa, lo que representa un grave riesgo para los sitios afectados. El problema fue identificado por la firma de ciberseguridad Wordfence, que advirtió a los usuarios sobre el potencial de toma completa de instalaciones vulnerables de WordPress a través de esta explotación. La falla se deriva de un error lógico en el proceso de validación de carga de archivos dentro de los widgets de formulario de Elementor Pro.
Específicamente, si una página contiene un widget de formulario de Elementor Pro con al menos un campo de carga de archivos, incluso si no está marcado como requerido, un atacante podría explotar la vulnerabilidad. 8, lo que indica un alto nivel de gravedad. La vulnerabilidad está calificada como crítica debido a su potencial para permitir la ejecución remota de código. Wordfence reveló la falla después de recibirla a través de su programa de recompensas de errores, donde el investigador recibió $ 15,600, una suma notablemente alta que subraya el impacto real de la vulnerabilidad. 2 está disponible para descargar. Se insta a los administradores a comprobar si sus instalaciones ya están actualizadas y aplicar la actualización rápidamente para mitigar el riesgo.
Este descubrimiento sigue a vulnerabilidades similares encontradas en otros plugins populares de WordPress como Forminator Forms y Royal Elementor Addons. Ambos de estos plugins tienen más de 600,000 instalaciones activas cada uno, haciéndolos igualmente susceptibles a ataques que involucran cargas de archivos no autorizadas. En esos casos, los atacantes podrían inyectar código malicioso en sitios web sin necesidad de credenciales de usuario, lo que lleva a un compromiso completo del sistema. El uso generalizado de Elementor Pro hace que esta vulnerabilidad sea particularmente preocupante. Con más de seis millones de instalaciones activas, la superficie de ataque potencial es vasta.
Si no se corrige, la falla podría permitir a los ciberdelincuentes desplegar malware, robar datos confidenciales o tomar el control de sitios web enteros. La facilidad con la que se puede llevar a cabo la explotación aumenta aún más la urgencia de que los administradores actualicen sus sistemas. Los expertos en seguridad recomiendan que todos los usuarios de Elementor Pro revisen inmediatamente las configuraciones de sus sitios y se aseguren de que están ejecutando la última versión del complemento. Además, las copias de seguridad regulares y el monitoreo de actividad inusual deben ser parte del mantenimiento rutinario del sitio web.
Si bien la disponibilidad de la versión actualizada proporciona un camino claro hacia adelante, la velocidad de adopción entre los usuarios determinará qué tan efectivamente se mitiga la amenaza. A medida que el panorama de la ciberseguridad continúa evolucionando, mantenerse proactivo para abordar las vulnerabilidades conocidas sigue siendo esencial para mantener la integridad de las plataformas web.
★
Mantengamos las noticias honestas.
ObjectiveNews se financia con los lectores y no tiene anuncios: te mostramos el sesgo en lugar de ocultarlo. Apoya el periodismo independiente por 4 €/mes.
Hazte suscriptor