Facebook ha corregido dos vulnerabilidades críticas en su popular plugin de WordPress que podrían haber sido explotadas para permitir la toma de posesión completa del sitio, según Wordfence.
La empresa de seguridad informó que reveló los fallos a la red social el 22 de diciembre de 2020 y el 27 de enero de 2021. Los parches para cada uno de ellos se publicaron el 6 de enero y el 7 de febrero de 2021, respectivamente.
Las vulnerabilidades afectaban al plugin antes conocido como Píxel Oficial de Facebook, que se dice que está instalado en alrededor de medio millón de sitios en todo el mundo. El software está diseñado para integrar la herramienta de medición de conversiones Pixel de Facebook con los sitios de WordPress, de forma que pueda monitorizar el tráfico y registrar acciones específicas de los usuarios.
El primer fallo es una vulnerabilidad de inyección de objetos en PHP con una puntuación CVSS de 9. El fallo podría haber sido explotado para cargar archivos arbitrarios y lograr la ejecución remota de código en un objetivo vulnerable.
La segunda CVE era una falsificación de peticiones entre sitios con una puntuación CVSS de 8,8.
Se introdujo por accidente cuando los desarrolladores actualizaron el plugin a la versión 3.0, y está relacionada con una función AJAX que se añadió para facilitar la integración del software en los sitios de WordPress.
La vulnerabilidad podría haber sido explotada para actualizar la configuración del plugin, robar datos métricos e inyectar puertas traseras maliciosas en archivos temáticos o crear nuevas cuentas de usuario administrativas para secuestrar completamente un sitio, añadió.
Se insta a los usuarios a actualizar a la última versión de Facebook para WordPress (3.0.5).