WordPress Directo
  • Tutoriales
  • Plugins
  • Plantillas
  • Optimización
  • SEO
  • WordPress Hosting
No Result
View All Result
WordPress Directo
  • Tutoriales
  • Plugins
  • Plantillas
  • Optimización
  • SEO
  • WordPress Hosting
No Result
View All Result
WordPress Directo
No Result
View All Result

Vulnerabilidades críticas en LearnPress amenazan a más de 90.000 sitios WordPress

David Carrero Fernández-Baillo by David Carrero Fernández-Baillo
18 diciembre 2024
in Noticias, Plugins
Reading Time: 3 mins read
0

Un grave fallo de seguridad ha sido descubierto en LearnPress, un popular complemento de WordPress utilizado para la creación y gestión de cursos en línea. Dos vulnerabilidades críticas de inyección SQL han sido identificadas, poniendo en riesgo a más de 90,000 sitios web que utilizan este complemento.

Detalles de las vulnerabilidades

Las dos vulnerabilidades, catalogadas como CVE-2024-8522 y CVE-2024-8529, han recibido la máxima puntuación de gravedad CVSS de 10, lo que subraya el serio peligro que representan para los sitios web afectados.

CVE-2024-8522: Inyección SQL en el endpoint de la API REST Esta vulnerabilidad permite a atacantes no autenticados explotar el manejo inadecuado de los parámetros ‘c_only_fields’ en el endpoint /wp-json/learnpress/v1/courses. La falta de preparación adecuada en las consultas SQL abre la puerta a la inserción de consultas maliciosas, permitiendo el acceso a información sensible de la base de datos.

Artículos relacionados

Acelera tu WordPress con Index WP MySQL For Speed: claves inteligentes para bases de datos más rápidas

30 mayo 2025

Automattic vs WP Engine: Disputa legal por el futuro de WordPress

18 diciembre 2024

Cómo mostrar, en tiempo real, los usuarios online en WordPress

17 diciembre 2015

¿Los plugins desactivados afectan a la velocidad WordPress?

16 diciembre 2019

CVE-2024-8529: Inyección SQL a través del parámetro ‘c_fields’ Similar a la anterior, esta vulnerabilidad afecta al endpoint /wp-json/lp/v1/courses/archive-course, permitiendo a atacantes no autenticados insertar consultas SQL adicionales para extraer información confidencial de la base de datos.

Impacto y alcance

Las versiones de LearnPress anteriores a la 4.2.7.1 son vulnerables a estos ataques. La gravedad de estas vulnerabilidades radica en que no requieren autenticación para ser explotadas, lo que significa que cualquier atacante podría potencialmente acceder y manipular datos sensibles en los sitios web afectados.

Medidas de mitigación

Los expertos en seguridad recomiendan las siguientes acciones inmediatas:

  1. Actualización urgente: Los administradores de sitios web deben actualizar LearnPress a la versión 4.2.7.1 o superior lo antes posible.
  2. Monitoreo activo: Se aconseja incrementar la vigilancia de los sitios WordPress para detectar cualquier actividad sospechosa.
  3. Seguridad adicional: Implementar medidas de seguridad complementarias, como la validación rigurosa de entradas de datos y el uso de cortafuegos web.

Este incidente subraya la importancia crítica de mantener actualizados los complementos y temas de WordPress. La comunidad de desarrolladores y administradores web debe permanecer alerta ante estas amenazas y actuar rápidamente para proteger sus sitios y los datos de sus usuarios.

Referencias:

  • Security Online info
  • LearnPress Plugin
  • Incibe cve-2024-8522
  • Incibe cve-2024-8529
Tags: Learnpressseguridadvulnerabilidad
ShareTweetSendSharePin
David Carrero Fernández-Baillo

David Carrero Fernández-Baillo

Experimentando con un sitio web sobre WordPress, este popular gestor de contenidos, entre otros muchos proyectos.

Te puede interesar...

Plugins

WordPress a prueba de caídas: cómo configurar Object Cache Pro con “fail-open” en wp-config.php para seguir online si Redis falla

27 agosto 2025

La caché de objetos es uno de los pilares del rendimiento en WordPress moderno....

Plugins

FlyingPress y Cloudflare: integración para cacheo completo de páginas

27 agosto 2025

La optimización del rendimiento web sigue siendo un reto constante para desarrolladores y administradores...

Plugins

Cloudflare Football Bypass: un plugin para proteger webs legítimas del caos de los bloqueos de LaLiga

26 agosto 2025

En España, la batalla contra el fútbol pirata ha alcanzado un punto de fricción...

Noticias

DeepSeek V3.1 y WordPress: guía completa para integrar la IA híbrida en tu web

23 agosto 2025

La inteligencia artificial ha pasado de ser una curiosidad de laboratorio a convertirse en...

No Result
View All Result
Plugin Imagify, optimizar imágenes
wordpress hosting NVME
Elegant Themes WordPress
elementor editor plugin




Últimos artículos

Las mejores plantillas de WordPress para una película

28 diciembre 2016

Cómo gestionar el control de asistencia de empleados con WordPress

2 octubre 2019

9 cosas que debes saber antes de empezar con un blog

1 octubre 2018

Cómo convencer a tu cliente de que WordPress es la mejor opción

28 enero 2017

¿Cómo activar las reglas de reescritura para Plesk Onyx 17 con ningx?

2 febrero 2025
WordPress Directo

WPDirecto.com es una revista especializada en WordPress y WooCommerce que ofrece una amplia gama de recursos, incluyendo tutoriales, análisis de plugins y plantillas, consejos de optimización y estrategias de SEO, para ayudar a los usuarios a mejorar y personalizar sus sitios web, manteniéndolos informados sobre las últimas novedades y tendencias en el mundo de WordPress.

Menu

  • Tutoriales
  • Plugins
  • Plantillas
  • Optimización
  • SEO
  • WordPress Hosting

Información

WPDirecto es un medio de Medios y Redes:
  • Artículos patrocinados
  • Servicio de diseño web
  • Contacto
  • Acerca de MyR
  • Política de privacidad y cookies
  • Aviso Legal

© 1995-2025 Color Vivo Internet, SLU (Medios y Redes Online).. Otros contenidos se cita fuente. Infraestructura cloud servidores dedicados de Stackscale.

No Result
View All Result
  • Tutoriales
  • Plugins
  • Plantillas
  • Optimización
  • SEO
  • WordPress Hosting

© 1995-2025 Color Vivo Internet, SLU (Medios y Redes Online).. Otros contenidos se cita fuente. Infraestructura cloud servidores dedicados de Stackscale.