Skip to main content
  1. Casa
  2. Computación

Error de WordPress deja casi 2 millones de sitios vulnerables

Una falla en dos complementos personalizados de WordPress deja a los s vulnerables a ataques de secuencias de comandos entre sitios (XSS), según un informe reciente.

Investigador de Patchstack Rafie Muhammad descubrió recientemente una falla XSS en los complementos Advanced Custom Fields y Advanced Custom Fields Pro, que son instalados activamente por más de 2 millones de s en todo el mundo, según Bleeping Computer.

Recommended Videos

La falla, llamada CVE-2023-30777 fue descubierta el 2 de mayo y se le dio una prominencia de alta gravedad. El desarrollador de los complementos, WP Engine, proporcionó rápidamente una actualización de seguridad, la versión 6.1.6, a los pocos días de enterarse de la vulnerabilidad, el 4 de mayo.

Un celular con el logo de WordPress.
Getty Images

Los populares creadores de campos personalizados permiten a los s tener un control total de su sistema de gestión de contenido desde el back-end, con pantallas de edición de WordPress, datos de campo personalizados y otras características.

Sin embargo, los errores XSS se pueden ver de manera frontal y funcionan inyectando «scripts maliciosos en sitios web vistos por otros, lo que resulta en la ejecución de código en el navegador web del visitante», agregó Bleeping Computer.

Esto podría dejar a los visitantes del sitio web abiertos a que sus datos sean robados de los sitios infectados de WordPress, señaló Patchstack.

Los detalles sobre la vulnerabilidad XSS indican que podría desencadenarse por una «instalación o configuración predeterminada del complemento Advanced Custom Fields». Sin embargo, los s tendrían que tener de inicio de sesión al complemento Advanced Custom Fields para activarlo en primer lugar, lo que significa que un mal actor tendría que engañar a alguien con para desencadenar la falla, agregaron los investigadores.

La falla CVE-2023-30777 se puede encontrar en el controlador de funciones _body_class, en el que un mal actor puede inyectar código malicioso. En particular, este error inyecta cargas útiles DOM XSS en el código redactado incorrectamente, que no es capturado por la salida de saneamiento del código, una especie de medida de seguridad, que es parte de la falla.

La corrección en la versión 6.1.6 introdujo el gancho _body_class, que bloquea la ejecución del ataque XSS.

Los s de Advanced Custom Fields y Advanced Custom Fields Pro deben actualizar los plug-ins a la versión 6.1.6 o posterior. Muchos s siguen siendo susceptibles a los ataques, con aproximadamente el 72,1% de WordPress.org s de plug-ins que tienen versiones inferiores a 6.1. Esto hace que sus sitios web sean vulnerables no solo a los ataques XSS sino también a otras fallas en la naturaleza, dijo la publicación.

Diego Bastarrica
Diego Bastarrica es periodista y docente de la Universidad Diego Portales de Chile. Especialista en redes sociales…
Microsoft Build 2025: el gran anuncio es hacer que todas la IA se comuniquen entre sí
Varias IA conversando entre ellas

Este lunes 19 de mayo fue la conferencia inaugural de Microsoft Build 2025, el evento de desarrolladores de la compañía fundada por Bill Gates que busca todos los años entregar nuevas herramientas e insumos para el sector, ahora muy modelado por la influencia de la IA.

Y la premisa para este año en el discurso de apertura de Satya Nadella fue muy clara: Microsoft apuesta por un ecosistema donde los asistentes de IA puedan comunicarse entre sí independientemente del fabricante. Un enfoque que permitiría, por ejemplo, que GitHub comprenda lo que hace Visual Studio, o que Copilot se comunique con otros asistentes.

Leer más
Asus quiere tener «poder ilimitado» con su nueva fuente de alimentación de 3000 vatios
asus quiere tener poder ilimitado con su nueva fuente de alimentacion 3000 vatios palpatine

En el marco de la edición de Computex 2025, la gente de Asus ha querido impresionar con "poder ilimitado" tras presentar una nueva fuente de alimentación, la Asus Pro Workstation de 3000 vatios, que según el fabricante tiene suficiente energía para alimentar cuatro tarjetas gráficas RTX 5090.

La fuente de alimentación tiene cuatro puertos de alimentación de 12V-2x6 y también viene con sus propios cables grabados con conectores de alimentación de U y PCIe. Y lo que es más importante, Asus puso toda esta potencia en un paquete compacto de sólo 175 mm de longitud.

Leer más
Chrome ahora puede cambiar tus «malas» contraseñas
Cómo desbloquear un celular Android si olvidas la contraseña o el PIN.

Es posible que por apuro, más de alguna vez hayas decidido optar por una contraseña con patrones demasiado básicos para algún servicio específico. Es lo que podría considerarse un mal , ya que son más proclives al hackeo o al robo. Pero, ahora Google Chrome te ayudará a enmendar el error de manera bastante fácil.

Google Chrome ya tiene un de contraseñas incorporado que puede detectar contraseñas débiles, así como contraseñas comprometidas que se han filtrado en violaciones de datos. En el futuro, cuando se detecte, ofrecerá reemplazar esas contraseñas por otras nuevas con un solo clic.

Leer más