AHORA
Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM

Un brutal fallo en un plugin de WordPress, permite a los suscriptores borrar sitios

Un fallo de seguridad de alta gravedad, encontrado en un plugin de WordPress, con más de 8.000 instalaciones activas, puede permitir a los atacantes autentificados restablecer y borrar sitios web vulnerables.

El plugin en cuestión, conocido como Hashthemes Demo Importer, está diseñado para ayudar a los administradores a importar demos de temas de WordPress con una sola, sin tener que instalar ninguna dependencia.

El fallo de seguridad permitiría a los atacantes autentificados, reiniciar los sitios de WordPress y borrar casi todo el contenido de la base de datos y los medios subidos.

El ingeniero de control de calidad de Wordfence y analista de amenazas Ram Gall explicó que el plugin no realizaba correctamente las comprobaciones de nonce, filtrando el nonce de AJAX en el panel de administración de los sitios vulnerables para todos los usuarios, «incluidos los usuarios con pocos privilegios, como los suscriptores.»

Como consecuencia directa de este fallo, los usuarios con sesión en el nivel de suscriptor, podían abusar de él para borrar todo el contenido de los sitios que ejecutaban versiones no parcheadas de Hashthemes Demo Importer.

El suscriptor, uno de los tipos de usuarios que podrían borrar sitios vulnerables, es un rol de usuario predeterminado de WordPress (al igual que el de colaborador, autor, editor y administrador) que a menudo se habilita en los sitios de WordPress para permitir que los usuarios registrados escriban comentarios en la sección de comentarios del sitio web.

Publicidad728×90 — In-Article

Aunque Wordfence informó de la vulnerabilidad del fallo al equipo de desarrollo del plugin el 25 de agosto de 2021, los desarrolladores no respondieron a los mensajes de divulgación durante casi un mes.

Esto hizo que Wordfence se pusiera en contacto con el equipo de plugins de WordPress el 20 de septiembre, lo que llevó a la eliminación del plugin ese mismo día y a la publicación de un parche que solucionaba el fallo cuatro días después, el 24 de septiembre.

Sin embargo, el desarrollador de Hashthemes Demo Importer no mencionó el lanzamiento de la versión 1.1.2 ni la actualización en la página de cambios del plugin, a pesar de haber lanzado una actualización de seguridad.

Con información de Bleeping Computer.

Publicidad728×90 — In-Article
Publicidad300×250 — Medium Rectangle

El briefing semanal

Seguridad, privacidad e IA en LATAM. Curado por expertos, gratis cada semana.

Publicidad300×600 — Half Page
Publicidad970×90 — Leaderboard