WordPress Directo
  • Tutoriales
  • Plugins
  • Plantillas
  • Optimización
  • SEO
  • WordPress Hosting
No Result
View All Result
WordPress Directo
  • Tutoriales
  • Plugins
  • Plantillas
  • Optimización
  • SEO
  • WordPress Hosting
No Result
View All Result
WordPress Directo
No Result
View All Result

Alerta de seguridad: Vulnerabilidad activa en el plugin Ultimate Member de WordPress

David Carrero Fernández-Baillo by David Carrero Fernández-Baillo
2 julio 2023
in Plugins
Reading Time: 5 mins read
0

La versión 2.6.7 soluciona esta vulnerabilidad, es importante actualizar.

Desde algunas plataformas de Automattic han identificado una serie de ataques a sitios comprometidos, donde aparecían continuamente nuevas cuentas de administrador sospechosas. Después una investigación, una publicación en los foros de soporte de WordPress.org por Slavic Dragovtev hablaba de un problema se seguridad de escalado de privilegios en un plugin con más de 200.000 instalaciones activas, Ultimate Member. Una vulnerabilidad que se ha estado aprovechando para explotar sitios con este plugin inseguro en el momento de escribir esta publicación.

En respuesta al informe de vulnerabilidad, los creadores del plugin lanzaron rápidamente una nueva versión, la 2.6.4, con la intención de solucionar el problema. Sin embargo, al investigar esta actualización, se han encontrado numerosos métodos para eludir el parche propuesto, lo que implica que el problema sigue siendo completamente explotable.

Artículos relacionados

HyperDB. Balancea y replica el mySQL de tu WordPress

10 abril 2012

10 plugins para WooCommerce totalmente imprescindibles

7 enero 2022

Optimización de imágenes en WordPress: tamaños ideales y mejores herramientas

7 mayo 2025

Cómo añadir el botón compartir de Skype en WordPress

26 enero 2016

La situación se ha convertido en una emergencia que está afectando a miles de sitios y que deberían tomar medidas adicionales mientras se solucionan todos los problemas con otra nueva versión de Ultimate Member.

Este es un problema muy grave: los atacantes sin autentificar pueden explotar esta vulnerabilidad para crear nuevas cuentas de usuario con privilegios de administrador, lo que les otorga el poder de tomar el control completo de los sitios afectados.

Vulnerabilidad de escalado de privilegios en Ultimate Member

Plugin: Ultimate Member

Versiones Afectadas: Hasta la 2.6.6, sigue siendo explotable.

ID CVE: CVE-2023-3460
ID WPScan: 694235c7-4469-4ffd-a722-9225b19e98d7
CVSSv3.1: 9.8

En el momento de escribir esta publicación no existe una solución completa para este problema. Si bien te compartimos una descripción del problema y posibles formas de mitigarlo.

El plugin opera utilizando una lista predefinida de claves de metadatos de usuario que los usuarios no deberían manipular. Utiliza esta lista para verificar si los usuarios están intentando registrar estas claves al crear una cuenta. Este es un anti-patrón de seguridad común, donde bloquear las entradas dañinas conocidas (listas de bloqueo) puede parecer intuitivo, pero es más complicado de lo esperado y a menudo deja espacio para evadir la seguridad.

En lugar de listas de bloqueo, generalmente se recomienda usar listas de permitidos, que aprueban entradas específicas y rechazan todo lo que no llegó a la lista. Esto generalmente proporciona una medida de seguridad más robusta.

Desafortunadamente, las diferencias en cómo la lógica de la lista de bloqueo de Ultimate Member y cómo WordPress trata las claves de metadatos hicieron posible que los atacantes puedan engañar al plugin para que actualizara algunos que no debería, como «wp_capabilities«, que se usa para almacenar el rol y las capacidades de un usuario.

Indicadores de que podemos estar afectados

Estas son algunas direcciones IP que están atacando de forma activa sitio webs y que podrías bloquear, compartido por WpScan.

  • 13.115.254.242
  • 18.183.89.3
  • 43.207.157.215
  • 52.77.211.128
  • 54.204.198.153
  • 54.238.232.81
  • 73.85.149.184
  • 103.30.11.160
  • 103.30.41.32
  • 103.187.5.128
  • 123.148.137.93
  • 149.102.246.53
  • 154.23.241.178
  • 163.123.192.54
  • 165.227.120.193
  • 169.150.227.217
  • 213.232.113.183

Los ataques típicos que se suelen observar para explotar esta vulnerabilidad generalmente implican los siguientes pasos:

  1. Se hace una solicitud POST inicial a la página de registro de usuarios del plugin, que generalmente es «/register.»
  2. Luego, el atacante intenta iniciar sesión con la cuenta recién creada utilizando la página «/wp-login.php».
  3. Finalmente, se sube un plugin malicioso a través del panel de administración del sitio.

Nombres de usuario comunes para las cuentas maliciosas creadas durante la reciente ola de ataques:

  • apadmins
  • wpadmins
  • wpenginer
  • segs_brutal

Otros indicadores de que nuestro sitio podría estar comprometivo incluyen plugins maliciosos, temas y adiciones de código:

  • Plugins maliciosos como «yyobang» y backdoors como «autoload_one.php» añadidos a plugins legítimos.
  • Temas maliciosos como «fing».
  • Modificaciones al functions.php del tema activo, incluyendo intentos de crear un usuario persistente, «wpadminns.»

Resumen de la vulnerabilidad de Ultimate Member

Recomendamos desactivar el plugin Ultimate Member hasta que se disponga de un parche que remedie completamente este problema de seguridad.

Muchas plataformas de hosting de WordPress han aplicado parches a nivel de plataforma o sistemas de seguridad WAF para tratar de mitigar la vulnerabilidad.

Te recomendamos que tomes medidas para proteger tu WordPress de esta y otras vulnerabilidades, además de soluciones WAF y Firewall, existen plugins de seguridad como iThemes Security Pro que pueden ayudarte. Pero sin olvidarte de hacer copias de seguridad regulares de tus datos y bases de datos para poder volver atrás en caso de desastre.

ShareTweetSendSharePin
David Carrero Fernández-Baillo

David Carrero Fernández-Baillo

Experimentando con un sitio web sobre WordPress, este popular gestor de contenidos, entre otros muchos proyectos.

Te puede interesar...

Plugins

WordPress a prueba de caídas: cómo configurar Object Cache Pro con “fail-open” en wp-config.php para seguir online si Redis falla

27 agosto 2025

La caché de objetos es uno de los pilares del rendimiento en WordPress moderno....

Plugins

FlyingPress y Cloudflare: integración para cacheo completo de páginas

27 agosto 2025

La optimización del rendimiento web sigue siendo un reto constante para desarrolladores y administradores...

Plugins

Cloudflare Football Bypass: un plugin para proteger webs legítimas del caos de los bloqueos de LaLiga

26 agosto 2025

En España, la batalla contra el fútbol pirata ha alcanzado un punto de fricción...

Plugins

Cómo ACF Flexible Content revoluciona la creación de páginas en WordPress

21 agosto 2025

WordPress se ha consolidado como el gestor de contenidos más usado en el mundo...

No Result
View All Result
Plugin Imagify, optimizar imágenes
wordpress hosting NVME
Elegant Themes WordPress
elementor editor plugin




Últimos artículos

Las mejores plantillas de WordPress para una película

28 diciembre 2016

Cómo gestionar el control de asistencia de empleados con WordPress

2 octubre 2019

9 cosas que debes saber antes de empezar con un blog

1 octubre 2018

Cómo convencer a tu cliente de que WordPress es la mejor opción

28 enero 2017

¿Cómo activar las reglas de reescritura para Plesk Onyx 17 con ningx?

2 febrero 2025
WordPress Directo

WPDirecto.com es una revista especializada en WordPress y WooCommerce que ofrece una amplia gama de recursos, incluyendo tutoriales, análisis de plugins y plantillas, consejos de optimización y estrategias de SEO, para ayudar a los usuarios a mejorar y personalizar sus sitios web, manteniéndolos informados sobre las últimas novedades y tendencias en el mundo de WordPress.

Menu

  • Tutoriales
  • Plugins
  • Plantillas
  • Optimización
  • SEO
  • WordPress Hosting

Información

WPDirecto es un medio de Medios y Redes:
  • Artículos patrocinados
  • Servicio de diseño web
  • Contacto
  • Acerca de MyR
  • Política de privacidad y cookies
  • Aviso Legal

© 1995-2025 Color Vivo Internet, SLU (Medios y Redes Online).. Otros contenidos se cita fuente. Infraestructura cloud servidores dedicados de Stackscale.

No Result
View All Result
  • Tutoriales
  • Plugins
  • Plantillas
  • Optimización
  • SEO
  • WordPress Hosting

© 1995-2025 Color Vivo Internet, SLU (Medios y Redes Online).. Otros contenidos se cita fuente. Infraestructura cloud servidores dedicados de Stackscale.